Tavis Ormandy van Googles Project Zero-team ontdekte verschillende lekken in de wachtwoordmanager van Trend Micro, waardoor een aanvaller toegang kon hebben tot de daarin opgeslagen wachtwoorden. Ook was het mogelijk om willekeurige code uit te voeren.
De kwetsbaarheid betreft een remote code execution, die bestond naast het feit dat in totaal zeventig api's die toegang tot de wachtwoorden geven via het internet toegankelijk waren. Hierdoor kon een aanvaller willekeurige code uitvoeren op een kwetsbaar apparaat en had hij toegang tot alle wachtwoorden, zonder dat de gebruiker daar iets van zou merken.
Ormandy claimt de bug 'in minder dan dertig seconden' te hebben vastgesteld. Verder zegt hij dat 'hij niet weet wat hij moet zeggen' over het incident, aangezien de wachtwoordmanager standaard wordt geïnstalleerd met het antivirusprogramma van Trend Micro. Het bedrijf heeft inmiddels een patch uitgebracht die de problemen oplost via de automatische updatefunctie, zo meldt The Register.
Het is niet de eerste keer dat Ormandy kritieke lekken ontdekt in software van andere bedrijven, waaronder AVG en ESET. Vaak gaat dit, zoals ook in het huidige geval, gepaard met kleurrijke uitspraken over de ernst van de kwetsbaarheden.