
Writeup und Code für CVE-2025-11492, CVE-2025-11493 - RCE in ConnctWise Automate RMM über Adversary-in-the-Middle
Im Rahmen eines Penetrationstests entdeckte ich mehrere Schwachstellen im ConnectWise Automate Remote Monitoring and Management (RMM)-Agenten. ConnectWise wird von vielen Managed Service Providern (MSPs) zur Verwaltung und Überwachung von Kundengeräten eingesetzt. Diese Schwachstellen ermöglichten Remote-Codeausführung, wenn ein Angreifer einen Netzwerk-Adversary-in-the-Middle-Angriff durchführen konnte, oder konnten als lokale Privilegienausweitung und heimliche Persistenz genutzt werden, wenn ein Angreifer Codeausführung oder physischen Zugriff auf ein Gerät erlangte, auf dem der ConnectWise-Automate-Agent läuft.
Die Schwachstellen wurden ConnectWise am 20. August 2025 gemeldet. ConnectWise vergab CVE-IDs und veröffentlichte am 16. Oktober 2025 einen Patch in Version 2025.9.
ConnectWise-Bulletin:
CVE-IDs:
2025.9 und publiziert Sicherheitsbulletin und CVE-IDs.Ich schätzte ConnectWises schnelle Antworten und ihren kooperativen Ansatz bei der Behebung sowie ihre Bereitschaft, Diskussionen darüber zu führen, wie Klassifizierung und Behebung am besten angegangen werden.
Die Klassifizierung dieser Schwachstellen war eine interessante Herausforderung. Der Wechsel zu HTTPS löst zwar praktisch alle in diesem Bericht beschriebenen Szenarien, aber es war offensichtlich, dass dies ursprünglich eine Designentscheidung war (zur Unterstützung von HTTP), um die Zuverlässigkeit der Agent-Server-Kommunikation zu verbessern. Das Verschlüsselungsschema schien das Risiko von AiTM teilweise anzuerkennen/zu versuchen, es zu mindern, wurde aber nicht konsequent angewendet. Bei der Untersuchung ging es darum, einzuordnen, ob die Schwäche http selbst war oder das Fehlen von Verschlüsselung über HTTP sowie Replay-Schutz, Plugin-Validierung usw. eigene Schwachstellen darstellten. Zeitweise zog ConnectWise 5+ separate CVE-IDs für verschiedene Aspekte der Schwachstellen in Betracht.
Darüber hinaus änderten sich Umfang und Angriffsvektor je nachdem, ob die Schwachstelle aus einer AiTM-Perspektive, z. B. WLAN im Café, oder aus einer LPE/Physischer-Zugriff-Perspektive betrachtet wurde. Ein alternativer Ansatz wäre, jedes Szenario als separate Schwachstelle zu betrachten, z. B. AiTM-RCE, LPE, Persistenz-Übernahme usw.
Eine letzte Erkenntnis ist, dass wir selbst 2025 immer noch Schwierigkeiten haben, Dateien effektiv zu teilen :D (E-Mail-Sicherheit mochte es nicht, wenn ich .dll-Dateien oder .zips mit solchen Inhalten per E-Mail verschickte).
Dieser Bericht wird nach der Veröffentlichung eines Patches und der Offenlegung der CVE-IDs durch ConnectWise veröffentlicht, und zwar mit deren Zustimmung, dass eine solche Offenlegung ihren Benutzern nicht schadet. Darüber hinaus glaube ich, dass die öffentliche Offenlegung dieser Schwachstellen und ihrer Gegenmaßnahmen anderen Herstellern und Sicherheitsexperten helfen wird, Risiken sowohl in ConnectWise Automate als auch in anderen RMM-Systemen besser zu verstehen und zu mindern.
Der Inhalt ist ausschließlich für rechtmäßige, autorisierte Sicherheitsforschung und Bildungszwecke bestimmt. Die unbefugte Nutzung dieser Informationen zur Kompromittierung von Systemen, Netzwerken oder Daten ist illegal und unethisch. Der Inhalt wird ohne jegliche Gewährleistung bereitgestellt. Der/die Autor(en) lehnen jede Haftung für Schäden ab, die aus der Nutzung oder dem Missbrauch dieser Informationen entstehen.
Wenn Sie diesen Code oder diese Informationen für weitere Forschung verwenden, praktizieren Sie verantwortungsvolle Offenlegung, indem Sie entdeckte Schwachstellen an den/die betroffenen Hersteller melden.
Zusätzlich zum untenstehenden Bericht enthält dieses Repository PoC-Code zur Demonstration der Schwachstellen. Siehe automate_server/README.md für Details zur Fake-Server-Implementierung und Nutzungsanweisungen.
Dieser Code könnte auch verwendet werden, um weitere (ethische) Sicherheitsforschung an ConnectWise Automate durchzuführen.
Der folgende Bericht (oder eine Version nahe daran) sowie der PoC-Python-Code in diesem Repository wurden ConnectWise zusammen mit empfohlenen Gegenmaßnahmen zur Verfügung gestellt.
Der entfernte Abschnitt zu Gegenmaßnahmen geht detaillierter auf Änderungen ein, die am Automate-Agenten vorgenommen werden könnten, um ihn auf verschiedene Weise gegen diese Schwachstellen zu härten.
Da einige dieser Änderungen von ConnectWise noch geprüft werden, wurde dieser Abschnitt aus dieser öffentlichen Offenlegung entfernt.
Der ConnectWise Automate Remote Monitoring and Management (RMM)-Agent (getestet mit der neuesten Version vom August 2025, Versionszeichenkette 250.252) ist in bestimmten Konfigurationen anfällig für netzwerkbasierte Remote-Codeausführung. Wenn der Agent für seine Server Address einen unverschlüsselten HTTP-Transport verwendet (entweder primär oder als Fallback) und ein Angreifer einen Adversary-in-the-Middle-Angriff (AiTM) durchführen kann, kann er aus der Ferne Code als SYSTEM ausführen. Diese Konfiguration wurde in freier Wildbahn bei mehreren Managed Service Providern (MSPs) beobachtet.