ConnectWise har åtgärdat kritiska sårbarheter i sin fjärrhanteringsplattform Automate som kunde möjliggöra AiTM-uppdateringsattacker. Buggen i ConnectWise Automate som tillät AiTM-uppdateringsattacker utsatte hanterade tjänsteleverantörer och företag för risker med skadliga uppdateringar och nätverksintrång. Företaget agerade snabbt för att stärka kryptering, autentisering och paketverifiering.
Detaljer om sårbarheterna
Forskare upptäckte två sammanlänkade brister som skapade en potentiell attackväg. Den första, CVE-2025-11492, tillät Automate-agenter att använda okrypterade HTTP-anslutningar istället för HTTPS. Angripare kunde utnyttja detta för att avlyssna och manipulera kommunikationen mellan enheter.
Den andra, CVE-2025-11493, saknade korrekt integritetsverifiering för uppdateringsfiler. Utan denna skyddsåtgärd kunde angripare maskera skadlig programvara som legitima patchar. I kombination gav dessa brister angripare full kontroll över möjligheten att leverera falska uppdateringar via en betrodd kanal.
Påverkan på användare
ConnectWise Automate hanterar tusentals system inom företag och MSP-miljöer. Angripare som utnyttjar dessa problem kunde ta över administratörsrättigheter, installera bakdörrar och röra sig fritt inom nätverken.
Säkerhetsanalytiker noterade att detta scenario är typiskt för leverantörskedjeattacker – där angripare utnyttjar betrodda verktyg för att sprida skadlig kod i stor skala. Varje komprometterad server kunde äventyra hundratals anslutna maskiner.
ConnectWises åtgärder
ConnectWise åtgärdade båda sårbarheterna i Automate version 2025.9. Molnbaserade installationer uppdaterades automatiskt, medan lokala användare måste installera patcharna manuellt.
Företaget rekommenderade administratörer att endast använda HTTPS, inaktivera HTTP-fallbackalternativ och säkerställa att alla uppdateringspaket har giltiga digitala signaturer. ConnectWise uppmanade även IT-team att övervaka nätverksloggar efter ovanlig aktivitet som kan tyda på tidigare utnyttjande.
Ingen aktiv exploatering har upptäckts hittills, men företaget varnade för att opatchade system fortfarande är sårbara.
Lärdomar för fjärrhanteringssäkerhet
Detta fall visar varför kryptering och signaturverifiering är avgörande för fjärrhanteringsverktyg. Dessa system hanterar privilegierad åtkomst och är därför attraktiva mål för angripare.
Säkerhetsteam bör behandla hanteringsplattformar som kritiska tillgångar. Kontinuerlig patchning, nätverkssegmentering och nolltillitsprinciper minskar risken för liknande intrång.
Slutsats
Buggen i ConnectWise Automate som möjliggjorde AiTM-uppdateringsattacker visar hur angripare kan utnyttja förbisedda konfigurationsbrister för att kompromettera hela nätverk. ConnectWise agerade snabbt för att begränsa hotet, men långsiktigt skydd kräver vaksamhet från användarna. Genom att tillämpa patchar omedelbart och verifiera varje uppdatering kan organisationer förhindra att skadliga aktörer förvandlar viktiga hanteringsverktyg till attackvektorer.


0 svar till ”ConnectWise åtgärdar Automate-bugg som möjliggjorde AiTM-uppdateringsattacker”