ViewState-Zero-Day in Sitecore (CVE-2025-53690) aktiv ausgenutzt

Google/Mandiant haben eine laufende Angriffskette auf Sitecore-Instanzen untersucht und gestoppt: Angreifer missbrauchten eine ViewState-Deserialisierung über eine öffentlich erreichbare Seite (/sitecore/blocked.aspx), nachdem ein in alten Deploy-Guides veröffentlichter ASP.NET machineKey wiederverwendet wurde – Ergebnis: Remote Code Execution. Sitecore führt die fehleranfällige Konfiguration als CVE-2025-53690 und bestätigt, dass aktuelle Deployments automatisch eindeutige Keys erzeugen sowie betroffene Kunden informiert wurden.

Beobachtete TTPs: Nach der Erstkompromittierung setzten die Täter u. a. das Recon-Tool WEEPSTEEL, den Tunneler EARTHWORM und DWAgent für persistente Fernzugriffe ein; es kam zu Konto-Anlagen, SAM/SYSTEM-Dumping und AD-Reconnaissance (SharpHound).

Empfehlungen:

  • Prüfen, ob irgendwo noch Beispiel- oder statische machineKeys genutzt werden; Schlüssel rotieren, ViewState MAC erzwingen und Secrets in web.config schützen.
  • Sitecore-Advisories/Hotfixes gemäß SC2025-00x einspielen (je nach Version/Produkt).
  • Telemetrie/Logs auf auffällige POSTs zu blocked.aspx, neue Admin-Konten und die genannten Tools/IoCs prüfen.

Stand: 4. September 2025 (CEST).

Related Posts

Kritische Sicherheitslücken in NetScaler ADC und NetScaler Gateway

Citrix (Cloud Software Group) hat ein Security Bulletin zu drei schwerwiegenden Schwachstellen in NetScaler ADC und NetScaler Gateway veröffentlicht: CVE-2025-7775, CVE-2025-7776 und CVE-2025-8424.

Read More

Datenleck bei Ferienwohnungen.de – Angreifer veröffentlichen Backups im Darknet

Beim Online-Buchungsportal Ferienwohnungen.de ist offenbar ein massiver Datendiebstahl passiert. Die Cybergruppe Safepay behauptet, in die Systeme eingebrochen zu sein und hat inzwischen ein umfangreiches Datenpaket im Darknet veröffentlicht.

Read More

Großangelegte Datendiebstähle über Salesloft Drift treffen Salesforce-Instanzen

Die Google Threat Intelligence Group (GTIG) und Mandiant haben eine umfangreiche Angriffskampagne durch den Akteur UNC6395 aufgedeckt. Dabei wurden kompromittierte OAuth-Tokens aus der Drittanbieter-App Salesloft Drift genutzt, um auf zahlreiche Salesforce-Instanzen zuzugreifen und große Mengen an Unternehmensdaten zu exfiltrieren.

Read More