← voltar
CVE-2025-54948criticalsob ataqueCWE-78

CVE-2025-54948

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.4epss 21%
da publicação à arma
Publicada no NVD5 de ago.
CISA KEV+13d
probabilidade de exploração
21%top 3% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-09-08

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de OS command injection (CWE-78) na console de gerenciamento do Trend Micro Apex One (on-premise) que permite a um atacante remoto pré-autenticado enviar código malicioso e executar comandos no servidor de gerenciamento. Está no catálogo KEV da CISA com exploração confirmada pela própria Trend Micro, mas o vetor real depende de a console estar acessível na rede — não é uma falha explorável de qualquer ponto da internet sem essa condição.

Detalhamento técnico

A vulnerabilidade reside no componente de upload/processamento de arquivos da management console do Apex One (on-premise), classificada como CWE-78 (OS Command Injection). O fornecedor descreve o fluxo como: atacante pré-autenticado consegue fazer upload de conteúdo malicioso que, ao ser processado pela console, resulta em execução de comandos no sistema operacional subjacente ao servidor de gerenciamento.

Existe uma segunda CVE, CVE-2025-54987 (ZDI-25-772), descrita pela Trend Micro como 'essencialmente a mesma vulnerabilidade' de CVE-2025-54948 (ZDI-25-771), porém direcionada a uma arquitetura de CPU diferente. Isso indica que a console processa uploads por caminhos de código distintos por arquitetura, e ambos compartilham a mesma classe de falha de sanitização de entrada antes de invocar comandos do sistema.

Nem o advisory da Trend Micro nem a entrada do KEV detalham qual endpoint específico da console recebe o upload ou qual parâmetro é injetado no comando OS — essa informação técnica granular não foi publicada pelas fontes disponíveis.

Como é explorada

O rótulo 'pré-autenticado' na descrição oficial é a informação mais importante da página: significa que o atacante não precisa de credenciais válidas na console, apenas de acesso de rede a ela. A Trend Micro reforça isso nos fatores mitigantes do próprio advisory: 'exploiting these type of vulnerabilities generally require that an attacker has access (physical or remote) to a vulnerable machine' — ou seja, a superfície de ataque real é definida por quem consegue alcançar o IP/porta da management console, não pela internet em geral.

A Trend Micro confirmou 'at least one instance of an attempt to actively exploit one of these vulnerabilities in the wild' (nota ITW no boletim), o que motivou a inclusão no catálogo KEV da CISA em 18/08/2025, com prazo de correção federal em 08/09/2025. Nenhuma das fontes disponíveis detalha o exploit usado, o payload, ou indicadores de comprometimento específicos.

O resultado final da exploração, segundo o fornecedor, é execução de comandos no servidor de gerenciamento — que tipicamente controla agentes endpoint em toda a rede corporativa, o que amplifica o impacto de um comprometimento bem-sucedido além da própria máquina da console.

Versões

Afetadas
Trend Micro Apex One (on-premise) 2019 — Management Server versão 14039 e anteriores, plataforma Windows.
Corrigidas em
Critical Patch (permanente): Apex One (on-premise) SP1 CP B14081, lançado 15/08/2025. Mitigação temporária (não é correção definitiva): FixTool_Aug2025, versão atualizada em 06/08/2025 (hash SHA-256: a9f3de1e8d15b6128aadeb8b5d99dba0d1d08500ccb4a16d58280750c620bab0). Apex One as a Service e Trend Vision One Endpoint Security - Standard Endpoint Protection foram mitigados no backend em 31/07/2025, sem versão de cliente a aplicar.

Como se proteger

A correção definitiva é o Critical Patch (SP1 CP B14081) para Apex One (on-premise), lançado em 15 de agosto de 2025, que corrige a injeção de comando e restaura funcionalidades desabilitadas pela mitigação temporária.

Se a atualização completa não for viável de imediato, a Trend Micro publicou o FixTool_Aug2025 como mitigação de curto prazo (versão corrigida em 06/08/2025, hash SHA-256: a9f3de1e8d15b6128aadeb8b5d99dba0d1d08500ccb4a16d58280750c620bab0 — a versão original de 05/08 falhava em configurações não padrão). O custo real desse paliativo: ele desabilita a função Remote Install Agent na console (outros métodos de instalação de agente, como pacote de agente ou caminho UNC, continuam funcionando normalmente). Quem já aplicou a versão original não precisa reaplicar a atualizada.

Como controle compensatório adicional, o próprio fornecedor recomenda restringir o acesso à console por origem (IP allowlisting) caso ela esteja exposta externamente — essa é a mitigação de rede citada explicitamente no boletim. Apex One as a Service e Trend Vision One Endpoint Security - Standard Endpoint Protection já foram corrigidos no backend pela Trend Micro em 31/07/2025, sem necessidade de ação do cliente; essas variantes aparecem no boletim apenas por referência histórica.

Como detectar

Nenhuma das fontes disponíveis publicou assinaturas, regras ou indicadores de comprometimento específicos para esta CVE. A Trend Micro apenas confirma ter observado 'pelo menos uma tentativa' de exploração ativa, sem detalhar como identificá-la. Na ausência de IOCs oficiais, defensores devem monitorar processos filhos anômalos gerados pelo serviço da management console do Apex One, uploads de arquivos inesperados no diretório da console, e logs de acesso não autenticado a endpoints de upload/gerenciamento — mas isso é inferência geral para falhas dessa classe (CWE-78), não sinal confirmado pelo fornecedor.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in Trend Micro Apex One (on-premise) management console could allow a pre-authenticated remote attacker to upload malicious code and execute commands on affected installations.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:H