Cybersäkerhetsforskare har upptäckt en aktiv Gladinet zero-day-exploit som riktar sig mot filhanteringsprogramvaran CentreStack och Triofox. Sårbarheten gör det möjligt för obehöriga angripare att läsa känsliga systemfiler och köra fjärrkod.

Felet, som spåras som CVE-2025-11371, utgör ett allvarligt hot mot organisationer som använder Gladinets företagslösningar för filåtkomst. Angripare började utnyttja bristen i slutet av september 2025, vilket har lett till akuta varningar från säkerhetsanalytiker.

Så fungerar exploiten

Sårbarheten härrör från en oautentiserad Local File Inclusion (LFI)-brist i både CentreStack och Triofox. Den gör det möjligt för angripare att komma åt konfigurationsfiler på drabbade system.

När angriparna hämtar machineKey från filen Web.config kan de kombinera den med ett deserialiseringsfel för att uppnå fjärrkörning av kod. Denna kedjade attack ger full kontroll över den utsatta servern.

Exploiten kräver ingen användarinteraktion och kringgår autentisering helt. Därför kan angripare snabbt ta sig in i systemen och förbli oupptäckta under lång tid.

Påverkade produkter och omfattning

Alla icke-uppdaterade versioner av CentreStack och Triofox är sårbara. Den aktuella Gladinet zero-day-exploiten påverkar både molnbaserade och lokala installationer.

Dessa produkter används ofta av företag som förlitar sig på dem för fjärrsynkronisering, säker fildelning och hybridmolnintegration. Därmed kan den potentiella exponeringen omfatta känslig företagsdata och nätverksuppgifter.

Åtgärder och tillfälliga lösningar

Gladinet har ännu inte släppt en officiell patch för CVE-2025-11371. Forskare rekommenderar dock en tillfällig lösning. Administratörer bör inaktivera “temp” handlern i filen UploadDownloadProxy Web.config.

Denna åtgärd stör exploiten men kan samtidigt påverka vissa filhanteringsfunktioner. Dessutom bör organisationer övervaka ovanliga filåtkomstmönster och oväntade ändringar i konfigurationen.

Varför exploiten är farlig

Den aktuella Gladinet zero-day-exploiten kombinerar två sårbarheter – filinkludering och deserialisering – för att skapa en kraftfull attackkedja. Detta gör det möjligt för angripare att tränga in i nätverk utan att lämna tydliga spår.

När de väl tagit sig in kan angriparna installera bakdörrar, röra sig lateralt i nätverket eller stjäla data innan de upptäcks. Exploitens enkelhet och förmåga att gömma sig gör den attraktiv för både cyberkriminella grupper och statligt stödda aktörer.

Rekommenderade åtgärder för försvarare

Säkerhetsteam bör omedelbart implementera den tillfälliga lösningen och begränsa åtkomsten till Gladinet-system. Loggövervakning bör fokusera på filhämtningar från sökvägen Web.config.

Administratörer bör dessutom isolera sårbara servrar och säkerställa tydlig nätverkssegmentering. När en officiell patch blir tillgänglig bör den installeras omedelbart för att förhindra ytterligare kompromettering.

Slutsats

Gladinet zero-day-exploiten visar hur snabbt angripare kan beväpna nyupptäckta sårbarheter. Eftersom offentliga proof-of-concept-exploits sprids snabbt löper opatchade system omedelbar risk.

Organisationer måste agera snabbt – tillämpa tillfälliga åtgärder, förstärk övervakningen och förbered installation av kommande patchar. I dagens hotlandskap är snabba reaktioner och flerskiktat försvar det bästa skyddet mot zero-day-attacker.


0 svar till ”Gladinet zero-day-exploit drabbar CentreStack- och Triofox-plattformarna”