ConnectWise har rettet kritiske sårbarheder i sin fjernadministrationsplatform Automate, som kunne muliggøre AiTM-opdateringsangreb. Fejlen i ConnectWise Automate, der tillod disse angreb, udsatte både administrerede tjenesteudbydere og virksomheder for risikoen for ondsindede opdateringer og netværkskompromittering. Selskabet reagerede hurtigt ved at styrke kryptering, godkendelse og validering af opdateringspakker.


Detaljer om sårbarhederne

Forskere opdagede to indbyrdes forbundne fejl, som tilsammen skabte en mulig angrebsvej. Den første, CVE-2025-11492, tillod Automate-agenter at bruge ukrypterede HTTP-forbindelser i stedet for HTTPS. Angribere kunne udnytte dette til at opsnappe og manipulere kommunikationen mellem slutpunkter.

Den anden, CVE-2025-11493, manglede korrekt integritetskontrol for opdateringsfiler. Uden denne beskyttelse kunne angribere forklæde skadelig software som legitime opdateringer. Sammen gav fejlene angribere fuld kontrol over at levere falske opdateringer gennem en betroet kanal.


Konsekvenser for brugerne

ConnectWise Automate administrerer tusindvis af systemer i både virksomhedsmiljøer og MSP-netværk. Angribere, der udnyttede disse fejl, kunne få administratorrettigheder, installere bagdøre og bevæge sig frit i netværket.

Sikkerhedsanalytikere påpeger, at dette er et klassisk eksempel på et forsyningskædeangreb, hvor angribere udnytter betroede værktøjer til at sprede malware i stor skala. Hver kompromitteret server kunne bringe hundredvis af tilknyttede maskiner i fare.


ConnectWises reaktion

ConnectWise rettede begge fejl i Automate version 2025.9. Cloud-udgaver blev opdateret automatisk, mens lokale installationer måtte patches manuelt.

Virksomheden anbefalede administratorer kun at bruge HTTPS, deaktivere HTTP-fallback-muligheder og sikre, at alle opdateringspakker har gyldige digitale signaturer. ConnectWise opfordrede desuden IT-teams til at overvåge netværkslogfiler for usædvanlig aktivitet, der kan indikere tidligere udnyttelse.

Der er endnu ikke rapporteret om aktiv udnyttelse, men selskabet advarede om, at systemer uden opdateringer stadig er sårbare.


Læring for sikker fjernadministration

Denne hændelse viser, hvorfor kryptering og signaturvalidering er afgørende for fjernadministrationsværktøjer. Sådanne systemer håndterer privilegeret adgang og er derfor attraktive mål for angribere.

Sikkerhedsteams bør betragte administrationsplatforme som kritiske aktiver. Løbende patching, netværkssegmentering og zero-trust-adgangspolitikker reducerer risikoen for lignende angreb.


Konklusion

Fejlen i ConnectWise Automate, der tillod AiTM-opdateringsangreb, viser, hvordan angribere kan udnytte konfigurationsmangler til at kompromittere hele netværk. ConnectWise handlede hurtigt for at begrænse truslen, men langsigtet beskyttelse kræver fortsat årvågenhed. Ved at installere patches hurtigt og verificere hver opdatering kan organisationer forhindre, at cyberkriminelle omdanner vigtige administrationsværktøjer til angrebsvektorer.


0 svar til “ConnectWise retter Automate-fejl, der tillod AiTM-opdateringsangreb”