SecBoard
Zurück zur CVE-Übersicht

CVE-2025-2749

HIGH(7.2)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score49/100 — MITTEL
  • CVSS 7.2 — Hoch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

4.0%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

7.2

Technische Schwere

SecBoard-Einordnung

CVE-2025-2749 beschreibt eine Schwachstelle in Kentico Xperience, die authentifizierten Benutzern des Staging Sync Servers das Hochladen beliebiger Daten in relative Pfade ermöglicht. Dies führt zu Path Traversal und dem Hochladen beliebiger Dateien, einschließlich ausführbarer Inhalte, was eine () zur Folge hat. Die Schwachstelle betrifft Kentico Xperience bis einschließlich Version 13.0.178.

Die Kritikalität dieser Schwachstelle ist hoch, mit einem CVSS-Score von 7.2. Besonders besorgniserregend ist, dass sie aktiv ausgenutzt wird und im () Katalog gelistet ist, was eine sofortige Handlungsnotwendigkeit unterstreicht. Die Exploit-Wahrscheinlichkeit () liegt bei 4%, was im Kontext der aktiven Ausnutzung als signifikant zu bewerten ist.

Security-Teams sollten umgehend Maßnahmen ergreifen, um diese Schwachstelle zu beheben. Eine Priorisierung der Patches für alle betroffenen Kentico Xperience Installationen bis Version 13.0.178 ist aufgrund der aktiven Ausnutzung dringend erforderlich. Zusätzlich sollten Systeme auf Anzeichen einer Kompromittierung überwacht werden.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

An authenticated remote code execution in Kentico Xperience allows authenticated users Staging Sync Server to upload arbitrary data to path relative locations. This results in path traversal and arbitrary file upload, including content that can be executed server side leading to remote code execution.This issue affects Kentico Xperience through 13.0.178.

Referenzen