CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2022-26871

Trend Micro Apex Central — dowolne przesyłanie plików prowadzące do RCE

CVSS 9.8v3.1pub. 2022-03-29upd. 2025-12-22

W produkcie Trend Micro Apex Central wykryto krytyczną podatność umożliwiającą nieuwierzytelnionemu zdalnemu atakującemu przesłanie dowolnego pliku na serwer. Luka jest aktywnie wykorzystywana i może prowadzić do pełnego przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

An arbitrary file upload vulnerability in Trend Micro Apex Central could allow an unauthenticated remote attacker to upload an arbitrary file which could lead to remote code execution.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej weryfikacji integralności i autentyczności przesyłanych plików (CWE-345). Atakujący bez żadnego uwierzytelnienia może wysłać specjalnie spreparowany plik do podatnego endpointu w Apex Central. Przesłany plik może następnie zostać wykonany po stronie serwera, co skutkuje zdalnym wykonaniem kodu (RCE).

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem — poufność, integralność i dostępność danych są całkowicie zagrożone. Możliwe jest wykonanie dowolnego kodu na serwerze bez konieczności posiadania jakichkolwiek uprawnień.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami (https://success.trendmicro.com/solution/000290678). Ze względu na aktywne wykorzystywanie podatności w środowisku produkcyjnym aktualizacja powinna zostać przeprowadzona bezzwłocznie. Zaleca się także ograniczenie dostępu do konsoli Apex Central wyłącznie do zaufanych sieci i adresów IP.

Kogo dotyczy

Trend Micro Apex Central oraz Trend Micro Apex One — konkretne wersje wskazane w referencjach producenta (https://success.trendmicro.com/solution/000290678)

Uwagi

Podatność znajduje się na liście CISA KEV jako aktywnie exploitowana. Referencje obejmują ostrzeżenie JPCERT/CC (at220008) oraz JVN (JVNVU99107357), co wskazuje na szerokie zainteresowanie tą luką w regionie Azji i Pacyfiku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Trendmicro Apex Central

    APP
    Trendmicro
    2019
  • Trendmicro Apex One

    APP
    Trendmicro
    wszystkie wersje

CISA KEV — szczegółyi

Dostawcai
Trend Micro
Produkti
Apex Central
Data dodania do KEVi
31 marca 2022
Termin remediation (USA)i
21 kwietnia 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Luka umożliwiająca arbitralne przesyłanie plików w Trend Micro Apex Central może prowadzić do zdalnego wykonania kodu.

tłumaczenie AI
Pokaż oryginał (EN)

An arbitrary file upload vulnerability in Trend Micro Apex Central could allow for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 21 kwietnia 2022
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-54948CRITICAL9.4⚠ KEVPL ✓ten sam produkt

Command injection w Trend Micro Apex One – RCE bez uwierzytelnienia

CVE-2020-8599CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Trend Micro Apex One / OfficeScan XG — zapis pliku bez uwierzytelnienia i bypass loginu ROOT

CVE-2025-69258CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność LoadLibraryEX w Trend Micro Apex Central — RCE jako SYSTEM

CVE-2025-54987CRITICAL9.4PL ✓ten sam produkt

RCE w Trend Micro Apex One – command injection bez uwierzytelnienia

CVE-2025-49219CRITICAL9.8PL ✓ten sam produkt

RCE przez insecure deserialization w Trend Micro Apex Central (pre-auth)