Zum Inhalt springen
CVE-2026-34926MediumCVSS: 6.7

TrendAI Apex One: Directory-Traversal-Schwachstelle (CVE-2026-34926)

In TrendAI Apex One (On-Premise) wurde eine Directory-Traversal-Schwachstelle entdeckt, die es einem lokal authentifizierten Angreifer mit administrativen Rechten ermöglicht, eine Key-Table zu manipulieren und schädlichen Code auf verbundene Agents zu deployen. Trend Micro bestätigt, dass diese Schwachstelle bereits aktiv ausgenutzt wird. Für die SaaS-Version besteht kein Exploit-Risiko.

METADATEN

Entdeckt:
21.05.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • TrendAI Apex One 2019 (On-Premise) – Server Build < 14.0.0.17079
  • TrendAI Apex One as a Service (SaaS) – Security Agent Build < 14.0.20731

Zusammenfassung

In TrendAI Apex One (On-Premise) wurde eine Sicherheitslücke (CVE-2026-34926) entdeckt, die einem lokal authentifizierten Angreifer mit administrativen Zugangsdaten ermöglicht, eine Directory-Traversal-Schwachstelle im Server auszunutzen. Dadurch kann eine Key-Table manipuliert und schädlicher Code an verbundene Security Agents ausgeliefert werden. Trend Micro hat bestätigt, dass diese Schwachstelle bereits aktiv im Internet ausgenutzt wird (“in the wild”).

Technische Details

Bei CVE-2026-34926 handelt es sich um eine Path-Traversal-Schwachstelle (CWE-23) im Apex One On-Premise-Server. Ein Angreifer, der bereits über administrative Anmeldeinformationen für den Server verfügt, kann diese Schwachstelle ausnutzen, um eine Key-Table auf dem Server zu manipulieren und schädlichen Code an die Security Agents zu verteilen.

CVSS 3.1 Score: 6.7 (Medium) CVSS Vector: AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:L/A:L

  • Angriffskomplexität: Hoch (AC:H)
  • Erforderliche Berechtigungen: Hoch (PR:H)
  • Auswirkung Vertraulichkeit (geschützt): Hoch (SC:H)
  • Auswirkung Integrität (geschützt): Niedrig (SI:L)
  • Auswirkung Verfügbarkeit (geschützt): Niedrig (SA:L)

Hinweis: Diese Schwachstelle ist ausschließlich in der On-Premise-Version von Apex One ausnutzbar. Ein Angreifer muss zusätzlich bereits über administrative Zugangsdaten zum Server verfügen, die er auf anderem Wege erlangt haben muss.

Betroffene Systeme

  • TrendAI Apex One 2019 (On-Premise) – Server Build vor 14.0.0.17079
  • TrendAI Apex One as a Service (SaaS) – Security Agent Build vor 14.0.20731

Wichtig: Die Schwachstelle ist nur in der On-Premise-Version ausnutzbar. Die SaaS-Version ist durch die Architektur nicht verwundbar, wird aber im Rahmen des gebündelten Sicherheitsupdates ebenfalls mit einer aktualisierten Agent-Version versorgt.

Empfehlungen und Maßnahmen

Trend Micro hat folgende Patches veröffentlicht, die umgehend eingespielt werden sollten:

Produkt Empfohlene Version Hinweis
Apex One (On-Premise) SP1 CP Build 18012 (für bestehende SP1-Installationen) CP 17079 zurückgezogen; Build 18012 ist der Ersatz
Apex One (On-Premise, Neuinstallation) SP1 Build 17079 Enthält den Fix direkt
Apex One as a Service / SEP Security Agent Build 14.0.20731 Bereits im April-2024-Maintenance enthalten

Da aktive Ausnutzung im Internet bestätigt wurde, sollten betroffene Systeme prioritär behandelt werden. Zusätzlich wird empfohlen:

  • Zugriff auf kritische Systeme beschränken und überprüfen
  • Perimeter-Sicherheit aktuell halten
  • Überwachung auf ungewöhnliche Aktivitäten auf dem Apex One Server verstärken

Quellen