Trend Micro попередила, що CVE-2026-34926, directory traversal у on-premise серверах Apex One, уже мала щонайменше одну спробу експлуатації в реальних атаках. CISA додала цю вразливість до Known Exploited Vulnerabilities 21 травня 2026 року, тому це не просто чергове планове оновлення endpoint-менеджменту [1] [2].
Практичний ризик у довіреному шляху від сервера до агентів. За даними Trend Micro, pre-authenticated local attacker, який уже має адміністративні облікові дані до сервера Apex One, може змінити ключову таблицю і впровадити шкідливий код для розгортання на агентах. Передумова вузька, але наслідок серйозний, якщо атакувальник уже дістався керуючого сервера.
Під ризиком on-prem Apex One 2019 server і agent builds нижче 17079. Trend Micro вказує SP1 CP Build 18012 для наявних SP1-користувачів або SP1 Build 17079 для нових інсталяцій, із щонайменше agent build 14.0.0.17079. Для SaaS Apex One as a Service і TrendAI Vision One Standard Endpoint Protection потрібен security agent build 14.0.20731.
Що перевірити в першу чергу
Починайте з сервера Apex One, а не з endpoint-агентів. Якщо до цього сервера міг бути несанкціонований адміністративний доступ, шлях розгортання агентів треба вважати потенційно скомпрометованим, доки не перевірені цілісність сервера, рівень патча, адмін-входи та останні зміни agent package.
У тому самому бюлетені Trend Micro є кілька локальних privilege escalation проблем у цій продуктовій лінійці, але запис CISA KEV стосується саме CVE-2026-34926. Це важлива різниця: не розмивайте перевірку інциденту всіма CVE з бюлетеня, перш ніж підтвердите, чи був доступний on-prem серверний шлях. Логіка схожа на інші проблеми довіри до endpoint-захисту, зокрема експлуатовані вразливості Microsoft Defender, де важливо знати, чи сам захисний шар актуальний і надійний.
Первинні записи Trend Micro і CISA містять технічні факти, але не мають доказових скриншотів або схем, які справді пояснювали б шлях атаки, тому скриншоти джерел у матеріал не додавалися.
