CVE-2025-2749
HIGH(7.2)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
- CVSS 7.2 — Hoch
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
4.0%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
7.2
Technische Schwere
SecBoard-Einordnung
CVE-2025-2749 beschreibt eine Schwachstelle in Kentico Xperience, die authentifizierten Benutzern des Staging Sync Servers das Hochladen beliebiger Daten in relative Pfade ermöglicht. Dies führt zu Path Traversal und dem Hochladen beliebiger Dateien, einschließlich ausführbarer Inhalte, was eine Remote Code Execution (RCE) zur Folge hat. Die Schwachstelle betrifft Kentico Xperience bis einschließlich Version 13.0.178.
Die Kritikalität dieser Schwachstelle ist hoch, mit einem CVSS-Score von 7.2. Besonders besorgniserregend ist, dass sie aktiv ausgenutzt wird und im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet ist, was eine sofortige Handlungsnotwendigkeit unterstreicht. Die Exploit-Wahrscheinlichkeit (EPSS) liegt bei 4%, was im Kontext der aktiven Ausnutzung als signifikant zu bewerten ist.
Security-Teams sollten umgehend Maßnahmen ergreifen, um diese Schwachstelle zu beheben. Eine Priorisierung der Patches für alle betroffenen Kentico Xperience Installationen bis Version 13.0.178 ist aufgrund der aktiven Ausnutzung dringend erforderlich. Zusätzlich sollten Systeme auf Anzeichen einer Kompromittierung überwacht werden.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
An authenticated remote code execution in Kentico Xperience allows authenticated users Staging Sync Server to upload arbitrary data to path relative locations. This results in path traversal and arbitrary file upload, including content that can be executed server side leading to remote code execution.This issue affects Kentico Xperience through 13.0.178.