Trend Micro Apex One CVE-2026-34926 вже експлуатують

Trend Micro виправила directory traversal у Apex One on-prem після спроб експлуатації. CISA додала CVE-2026-34926 до KEV.

Зображення до новини про експлуатацію Trend Micro Apex One CVE-2026-34926

Trend Micro попередила, що CVE-2026-34926, directory traversal у on-premise серверах Apex One, уже мала щонайменше одну спробу експлуатації в реальних атаках. CISA додала цю вразливість до Known Exploited Vulnerabilities 21 травня 2026 року, тому це не просто чергове планове оновлення endpoint-менеджменту [1] [2].

Практичний ризик у довіреному шляху від сервера до агентів. За даними Trend Micro, pre-authenticated local attacker, який уже має адміністративні облікові дані до сервера Apex One, може змінити ключову таблицю і впровадити шкідливий код для розгортання на агентах. Передумова вузька, але наслідок серйозний, якщо атакувальник уже дістався керуючого сервера.

Під ризиком on-prem Apex One 2019 server і agent builds нижче 17079. Trend Micro вказує SP1 CP Build 18012 для наявних SP1-користувачів або SP1 Build 17079 для нових інсталяцій, із щонайменше agent build 14.0.0.17079. Для SaaS Apex One as a Service і TrendAI Vision One Standard Endpoint Protection потрібен security agent build 14.0.20731.

Що перевірити в першу чергу

Починайте з сервера Apex One, а не з endpoint-агентів. Якщо до цього сервера міг бути несанкціонований адміністративний доступ, шлях розгортання агентів треба вважати потенційно скомпрометованим, доки не перевірені цілісність сервера, рівень патча, адмін-входи та останні зміни agent package.

У тому самому бюлетені Trend Micro є кілька локальних privilege escalation проблем у цій продуктовій лінійці, але запис CISA KEV стосується саме CVE-2026-34926. Це важлива різниця: не розмивайте перевірку інциденту всіма CVE з бюлетеня, перш ніж підтвердите, чи був доступний on-prem серверний шлях. Логіка схожа на інші проблеми довіри до endpoint-захисту, зокрема експлуатовані вразливості Microsoft Defender, де важливо знати, чи сам захисний шар актуальний і надійний.

Первинні записи Trend Micro і CISA містять технічні факти, але не мають доказових скриншотів або схем, які справді пояснювали б шлях атаки, тому скриншоти джерел у матеріал не додавалися.

Джерела

  1. Trend Micro / TrendAI Business Success Portal: Apex One and Vision One Standard Endpoint Protection May 2026 Security Bulletin, оновлено у травні 2026 року. Bulletin
  2. CISA Known Exploited Vulnerabilities Catalog: CVE-2026-34926, додано 21 травня 2026 року. Catalog

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.