Cybersikkerhetsforskere har avdekket en aktiv Gladinet zero-day-utnyttelse som retter seg mot filhåndteringsplattformene CentreStack og Triofox. Sårbarheten gjør det mulig for uautentiserte angripere å lese sensitive systemfiler og kjøre ekstern kode.

Feilen, som spores som CVE-2025-11371, utgjør en kritisk trussel mot organisasjoner som bruker Gladinets bedriftsløsninger for filtilgang. Angripere begynte å utnytte sårbarheten i slutten av september 2025, noe som førte til umiddelbare advarsler fra sikkerhetsanalytikere.

Slik fungerer utnyttelsen

Sårbarheten skyldes en uautentisert Local File Inclusion (LFI)-feil i både CentreStack og Triofox. Den lar angripere få tilgang til konfigurasjonsfiler på berørte systemer.

Når angriperne henter machineKey fra Web.config-filen, kan de kombinere den med en deserialiseringsfeil for å oppnå ekstern kodekjøring. Denne kjedede angrepsmetoden gir full kontroll over den kompromitterte serveren.

Utnyttelsen krever ingen brukerinteraksjon og omgår autentisering fullstendig. Dermed kan angripere trenge inn raskt og forbli uoppdaget over lengre tid.

Berørte produkter og omfang

Alle upatchede versjoner av CentreStack og Triofox er sårbare. Den aktive Gladinet zero-day-utnyttelsen rammer både skybaserte og lokale installasjoner.

Disse produktene er populære blant bedrifter som bruker dem til fjernsynkronisering, sikker fildeling og hybrid skylagring. Dermed kan potensielt eksponert informasjon inkludere sensitive bedriftsdata og nettverkslegitimasjon.

Avbøtende tiltak og midlertidige løsninger

Gladinet har ennå ikke utgitt en offisiell sikkerhetsoppdatering for CVE-2025-11371. Forskere anbefaler likevel en midlertidig løsning: Administratorer bør deaktivere “temp” handleren i UploadDownloadProxy Web.config-filen.

Denne løsningen forstyrrer angrepet, men kan begrense enkelte filfunksjoner. I tillegg bør organisasjoner overvåke uvanlige filtilganger og uventede konfigurasjonsendringer.

Hvorfor utnyttelsen er farlig

Den pågående Gladinet zero-day-utnyttelsen kombinerer to sårbarheter – filinkludering og deserialisering – for å skape en kraftig angrepskjede. Dette gjør det mulig for angripere å trenge inn i nettverk uten å etterlate tydelige spor.

Når de først er inne, kan angripere installere bakdører, bevege seg lateralt i nettverket eller stjele data før de blir oppdaget. Utnyttelsens enkelhet og diskresjon gjør den attraktiv for både kriminelle aktører og statlig støttede grupper.

Anbefalte tiltak for forsvarere

Sikkerhetsteam bør umiddelbart implementere den midlertidige løsningen og begrense tilgangen til Gladinet-systemer. Logganalyse bør fokusere på forsøk på filhenting fra Web.config-banen.

Administratorer bør også isolere sårbare servere og sørge for sterk nettverkssegmentering. Når en offisiell oppdatering blir tilgjengelig, bør den installeres umiddelbart for å forhindre videre kompromittering.

Konklusjon

Gladinet zero-day-utnyttelsen viser hvor raskt angripere tar i bruk nyoppdagede sårbarheter. Ettersom proof-of-concept-utnyttelser raskt blir offentliggjort, står upatchede systemer overfor umiddelbar risiko.

Organisasjoner må handle raskt – implementere tiltak, styrke overvåkningen og forberede installasjon av offisielle sikkerhetsoppdateringer. I dagens trusselbilde er rask respons og lagdelt forsvar det beste vernet mot zero-day-angrep.


0 responses to “Gladinet zero-day-sårbarhet rammer CentreStack- og Triofox-plattformene”