CVE-2025-54948
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de OS command injection (CWE-78) na console de gerenciamento do Trend Micro Apex One (on-premise) que permite a um atacante remoto pré-autenticado enviar código malicioso e executar comandos no servidor de gerenciamento. Está no catálogo KEV da CISA com exploração confirmada pela própria Trend Micro, mas o vetor real depende de a console estar acessível na rede — não é uma falha explorável de qualquer ponto da internet sem essa condição.
Detalhamento técnico
A vulnerabilidade reside no componente de upload/processamento de arquivos da management console do Apex One (on-premise), classificada como CWE-78 (OS Command Injection). O fornecedor descreve o fluxo como: atacante pré-autenticado consegue fazer upload de conteúdo malicioso que, ao ser processado pela console, resulta em execução de comandos no sistema operacional subjacente ao servidor de gerenciamento.
Existe uma segunda CVE, CVE-2025-54987 (ZDI-25-772), descrita pela Trend Micro como 'essencialmente a mesma vulnerabilidade' de CVE-2025-54948 (ZDI-25-771), porém direcionada a uma arquitetura de CPU diferente. Isso indica que a console processa uploads por caminhos de código distintos por arquitetura, e ambos compartilham a mesma classe de falha de sanitização de entrada antes de invocar comandos do sistema.
Nem o advisory da Trend Micro nem a entrada do KEV detalham qual endpoint específico da console recebe o upload ou qual parâmetro é injetado no comando OS — essa informação técnica granular não foi publicada pelas fontes disponíveis.
Como é explorada
O rótulo 'pré-autenticado' na descrição oficial é a informação mais importante da página: significa que o atacante não precisa de credenciais válidas na console, apenas de acesso de rede a ela. A Trend Micro reforça isso nos fatores mitigantes do próprio advisory: 'exploiting these type of vulnerabilities generally require that an attacker has access (physical or remote) to a vulnerable machine' — ou seja, a superfície de ataque real é definida por quem consegue alcançar o IP/porta da management console, não pela internet em geral.
A Trend Micro confirmou 'at least one instance of an attempt to actively exploit one of these vulnerabilities in the wild' (nota ITW no boletim), o que motivou a inclusão no catálogo KEV da CISA em 18/08/2025, com prazo de correção federal em 08/09/2025. Nenhuma das fontes disponíveis detalha o exploit usado, o payload, ou indicadores de comprometimento específicos.
O resultado final da exploração, segundo o fornecedor, é execução de comandos no servidor de gerenciamento — que tipicamente controla agentes endpoint em toda a rede corporativa, o que amplifica o impacto de um comprometimento bem-sucedido além da própria máquina da console.
Versões
Como se proteger
A correção definitiva é o Critical Patch (SP1 CP B14081) para Apex One (on-premise), lançado em 15 de agosto de 2025, que corrige a injeção de comando e restaura funcionalidades desabilitadas pela mitigação temporária.
Se a atualização completa não for viável de imediato, a Trend Micro publicou o FixTool_Aug2025 como mitigação de curto prazo (versão corrigida em 06/08/2025, hash SHA-256: a9f3de1e8d15b6128aadeb8b5d99dba0d1d08500ccb4a16d58280750c620bab0 — a versão original de 05/08 falhava em configurações não padrão). O custo real desse paliativo: ele desabilita a função Remote Install Agent na console (outros métodos de instalação de agente, como pacote de agente ou caminho UNC, continuam funcionando normalmente). Quem já aplicou a versão original não precisa reaplicar a atualizada.
Como controle compensatório adicional, o próprio fornecedor recomenda restringir o acesso à console por origem (IP allowlisting) caso ela esteja exposta externamente — essa é a mitigação de rede citada explicitamente no boletim. Apex One as a Service e Trend Vision One Endpoint Security - Standard Endpoint Protection já foram corrigidos no backend pela Trend Micro em 31/07/2025, sem necessidade de ação do cliente; essas variantes aparecem no boletim apenas por referência histórica.
Como detectar
Nenhuma das fontes disponíveis publicou assinaturas, regras ou indicadores de comprometimento específicos para esta CVE. A Trend Micro apenas confirma ter observado 'pelo menos uma tentativa' de exploração ativa, sem detalhar como identificá-la. Na ausência de IOCs oficiais, defensores devem monitorar processos filhos anômalos gerados pelo serviço da management console do Apex One, uploads de arquivos inesperados no diretório da console, e logs de acesso não autenticado a endpoints de upload/gerenciamento — mas isso é inferência geral para falhas dessa classe (CWE-78), não sinal confirmado pelo fornecedor.