CVE-2025-11492
HTTP-Konfiguration und Verschlüsselung während der Übertragung
- Veröffentlicht
- 16.10.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- ConnectWise
- Beweise beobachtet
- 20.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 10,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im ConnectWise Automate Agent konnten Kommunikationen so konfiguriert werden, dass sie HTTP anstelle von HTTPS verwenden. In solchen Fällen könnte ein Bedrohungsakteur im Pfad mit einer Man-in-the-Middle-Netzwerkposition den Agent-Server-Verkehr abfangen, verändern oder erneut abspielen. Darüber hinaus wird die Verschlüsselungsmethode, die zur Verschleierung einiger Kommunikationen über den HTTP-Kanal verwendet wird, im Automate 2025.9-Patch aktualisiert, um HTTPS für alle Agent-Kommunikationen durchzusetzen.
Quellen
1Writeup und Code für CVE-2025-11492, CVE-2025-11493 - RCE in ConnctWise Automate RMM über Adversary-in-the-Middle
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.