CVE-2026-34926MediumCVSS: 6.7TrendAI Apex One: Directory-Traversal-Schwachstelle (CVE-2026-34926)
In TrendAI Apex One (On-Premise) wurde eine Directory-Traversal-Schwachstelle entdeckt, die es einem lokal authentifizierten Angreifer mit administrativen Rechten ermöglicht, eine Key-Table zu manipulieren und schädlichen Code auf verbundene Agents zu deployen. Trend Micro bestätigt, dass diese Schwachstelle bereits aktiv ausgenutzt wird. Für die SaaS-Version besteht kein Exploit-Risiko.
METADATEN
- Entdeckt:
- 21.05.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •TrendAI Apex One 2019 (On-Premise) – Server Build < 14.0.0.17079
- •TrendAI Apex One as a Service (SaaS) – Security Agent Build < 14.0.20731
Zusammenfassung
In TrendAI Apex One (On-Premise) wurde eine Sicherheitslücke (CVE-2026-34926) entdeckt, die einem lokal authentifizierten Angreifer mit administrativen Zugangsdaten ermöglicht, eine Directory-Traversal-Schwachstelle im Server auszunutzen. Dadurch kann eine Key-Table manipuliert und schädlicher Code an verbundene Security Agents ausgeliefert werden. Trend Micro hat bestätigt, dass diese Schwachstelle bereits aktiv im Internet ausgenutzt wird (“in the wild”).
Technische Details
Bei CVE-2026-34926 handelt es sich um eine Path-Traversal-Schwachstelle (CWE-23) im Apex One On-Premise-Server. Ein Angreifer, der bereits über administrative Anmeldeinformationen für den Server verfügt, kann diese Schwachstelle ausnutzen, um eine Key-Table auf dem Server zu manipulieren und schädlichen Code an die Security Agents zu verteilen.
CVSS 3.1 Score: 6.7 (Medium) CVSS Vector: AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:L/A:L
- Angriffskomplexität: Hoch (AC:H)
- Erforderliche Berechtigungen: Hoch (PR:H)
- Auswirkung Vertraulichkeit (geschützt): Hoch (SC:H)
- Auswirkung Integrität (geschützt): Niedrig (SI:L)
- Auswirkung Verfügbarkeit (geschützt): Niedrig (SA:L)
Hinweis: Diese Schwachstelle ist ausschließlich in der On-Premise-Version von Apex One ausnutzbar. Ein Angreifer muss zusätzlich bereits über administrative Zugangsdaten zum Server verfügen, die er auf anderem Wege erlangt haben muss.
Betroffene Systeme
- TrendAI Apex One 2019 (On-Premise) – Server Build vor 14.0.0.17079
- TrendAI Apex One as a Service (SaaS) – Security Agent Build vor 14.0.20731
Wichtig: Die Schwachstelle ist nur in der On-Premise-Version ausnutzbar. Die SaaS-Version ist durch die Architektur nicht verwundbar, wird aber im Rahmen des gebündelten Sicherheitsupdates ebenfalls mit einer aktualisierten Agent-Version versorgt.
Empfehlungen und Maßnahmen
Trend Micro hat folgende Patches veröffentlicht, die umgehend eingespielt werden sollten:
| Produkt | Empfohlene Version | Hinweis |
|---|---|---|
| Apex One (On-Premise) | SP1 CP Build 18012 (für bestehende SP1-Installationen) | CP 17079 zurückgezogen; Build 18012 ist der Ersatz |
| Apex One (On-Premise, Neuinstallation) | SP1 Build 17079 | Enthält den Fix direkt |
| Apex One as a Service / SEP | Security Agent Build 14.0.20731 | Bereits im April-2024-Maintenance enthalten |
Da aktive Ausnutzung im Internet bestätigt wurde, sollten betroffene Systeme prioritär behandelt werden. Zusätzlich wird empfohlen:
- Zugriff auf kritische Systeme beschränken und überprüfen
- Perimeter-Sicherheit aktuell halten
- Überwachung auf ungewöhnliche Aktivitäten auf dem Apex One Server verstärken