Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-54309

CrushFTP

Hersteller: CrushFTP
9 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die Server-Software CrushFTP von CrushFTP, die zur Dateiübertragung eingesetzt wird. Sie tritt auf, wenn die DMZ-Proxy-Funktion nicht verwendet wird: In dieser Konstellation wertet der Server die AS2-Validierung fehlerhaft aus. Dadurch entsteht ein ungeschützter alternativer Zugangsweg, über den ein Angreifer die vorgesehene Zugriffskontrolle umgeht. Ausnutzen lässt sich der Defekt aus der Ferne über die HTTPS-Schnittstelle, ohne dass gültige Zugangsdaten erforderlich sind. Im Ergebnis verschafft sich der Angreifer administrativen Zugriff auf den Server und damit die Kontrolle über die Dateiverwaltung und die dort abgelegten Daten. Betroffen sind Installationen, bei denen der Server direkt über HTTPS erreichbar ist und ohne die DMZ-Proxy-Funktion betrieben wird. Der Defekt wurde bereits aktiv für Angriffe ausgenutzt, was die Tragweite des unkontrollierten Administratorzugriffs unterstreicht.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Sind keine Gegenmaßnahmen verfügbar, stellen Sie den Einsatz des Produkts ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.