CVE-2025-10035
Sobre
Uma vulnerabilidade de desserialização no License Servlet do GoAnywhere MFT da Fortra permite que um agente com uma assinatura de resposta de licença validamente forjada desserialize um objeto arbitrário controlado pelo agente, possivelmente levando à injeção de comando.
Análise do analista Rainforest
Esta é uma falha de desserialização no License Servlet do GoAnywhere MFT da Fortra. O servlet desserializa um objeto de resposta de licença e, se um atacante conseguir apresentar uma assinatura de licença que o servidor aceite como válida, ele desserializará um objeto arbitrário controlado pelo atacante. Essa reconstrução dispara uma cadeia de gadgets que leva à injeção de comando no host. A condição limitante é forjar uma assinatura válida, mas onde isso for possível, o resultado é execução de código não autenticada no servidor de transferência de arquivos.
O GoAnywhere MFT é um produto de transferência gerenciada de arquivos, a mesma categoria de alto valor por trás das campanhas MOVEit e GoAnywhere anteriores do grupo Clop, então os dados que ele guarda são exatamente o material regulado e sensível que as organizações movimentam entre parceiros, e esses servidores são comumente voltados para a internet. O próprio zero-day anterior do GoAnywhere da Fortra foi explorado em massa pelo Clop para extorsão, o que define a expectativa de quão rápido essa classe atrai a transformação em arma assim que os detalhes circulam. Aplique o patch para a versão corrigida do GoAnywhere imediatamente e, como defesa em profundidade, garanta que o console administrativo e o license servlet não estejam expostos à internet. Dado o histórico, faça caça a sinais de execução de comandos e saída de dados anômala, em vez de confiar apenas no patch.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2025-10035?
Uma vulnerabilidade de desserialização no License Servlet do GoAnywhere MFT da Fortra permite que um agente com uma assinatura de resposta de licença validamente forjada desserialize um objeto arbitrário controlado pelo agente, possivelmente levando à injeção de comando.
Qual a gravidade de CVE-2025-10035?
CVE-2025-10035 tem pontuação base CVSS 3.1 de 10, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.
Como CVE-2025-10035 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2025-10035?
Os avisos públicos listam como afetados: goanywhere managed file transfer. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2025-10035?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
