Trend Micro’nun 5 Ağustos 2025’da Açıkladığı Kritik Apex One Zafiyeti ve Geçici Çözüm
5 Ağustos 2025’te Trend Micro, Apex One (on-premise) Yönetim Konsolu’nda iki kritik komut enjeksiyonu zafiyeti keşfedildiğini duyurdu. Bu zafiyetler, sahada aktif olarak istismar edilmekteydi ve uzaktan code execution (kod yürütümü) olanağı sağlıyordu.
Zafiyetin Teknik Özellikleri:
- Hangi sürümler etkilendi (Apex One 2019, Management Server Version 14039 ve altı)
- Teknik detay: kullanıcı girdilerinin yeterince doğrulanmaması → işletim sistemi seviyesinde komut çalıştırma.
Trend Micro’nun Cevabı:
- FixTool_Aug2025 adlı geçici araç 5 Ağustos’ta yayımlandı; 6 Ağustos’ta güncellendi.
- Araç, uzaktan ajan yükleme özelliğini devre dışı bırakıyor; diğer yükleme yolları sağlam (UNC, agent paketi vb.).
- Tam yama (Patch) orta Ağustos 2025’te bekleniyor; bu yama ile agent yükleme işlevi geri gelecek.
- Cloud servis kullanıcıları (Apex One as a Service vb.) zaten güncellemeden geçmiş durumda.
Güvenlik Tavsiyeleri:
- FixTool yüklemek (kurumsal test ve onay sürecinden geçerek)
- Yapılandırma olarak konsol IP’sini dış erişime kapatmak veya IP erişimi kısıtlamak
- Orta-Ağustos zamanında tam yama yayınlandığında hızla uygulamak.
Bu zafiyet, güvenlik yazılımlarının beklenmedik risk taşıdığını gösteriyor. Trend Micro’nun hızlı tepkisi sayesinde geçici bir çözüm sunulmuş olsa da, yamanın yayınlanmasının ardından derhal uygulanması kritik önem taşıyor.



Yorum gönder