CVE-2025-10035
Acerca de
Una vulnerabilidad de deserialización en el License Servlet de GoAnywhere MFT de Fortra permite a un actor con una firma de respuesta de licencia válidamente falsificada deserializar un objeto arbitrario controlado por el actor, posiblemente conduciendo a inyección de comandos.
Análisis del analista Rainforest
Esta es una falla de deserialización en el License Servlet de GoAnywhere MFT de Fortra. El servlet deserializa un objeto de respuesta de licencia y, si un atacante puede presentar una firma de licencia que el servidor acepte como válida, deserializará un objeto arbitrario controlado por el atacante. Esa reconstrucción dispara una cadena de gadgets que conduce a la inyección de comandos en el host. La condición limitante es falsificar una firma válida, pero donde eso sea alcanzable el resultado es la ejecución de código no autenticada en el servidor de transferencia de archivos.
GoAnywhere MFT es un producto de transferencia gestionada de archivos, la misma categoría de alto valor detrás de las campañas del grupo Clop contra MOVEit y el anterior GoAnywhere, así que los datos que alberga son exactamente el material regulado y sensible que las organizaciones mueven entre socios, y estos servidores suelen estar expuestos a Internet. El propio zero-day anterior de GoAnywhere de Fortra fue explotado masivamente por Clop con fines de extorsión, lo que marca la expectativa de la rapidez con que esta clase atrae la conversión en arma una vez que circulan los detalles. Parchea a la versión corregida de GoAnywhere de inmediato y, como defensa en profundidad, asegúrate de que la consola de administración y el License Servlet no estén expuestos a Internet. Dado el historial, busca señales de ejecución de comandos y salida de datos anómala en lugar de confiar solo en el parche.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2025-10035?
Una vulnerabilidad de deserialización en el License Servlet de GoAnywhere MFT de Fortra permite a un actor con una firma de respuesta de licencia válidamente falsificada deserializar un objeto arbitrario controlado por el actor, posiblemente conduciendo a inyección de comandos.
¿Qué tan grave es CVE-2025-10035?
CVE-2025-10035 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2025-10035?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2025-10035?
Los avisos públicos listan como afectados: goanywhere managed file transfer. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2025-10035?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
