PT-2025-38625 · Unknown · Libraesva Esg

CVE-2025-59689

·

Publicado

2025-09-19

·

Atualizado

2026-01-24

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas Libraesva Email Security Gateway versões 4.5 até 5.5.x anteriores a 5.5.7 Libraesva Email Security Gateway versão 5.0 até 5.0.31 Libraesva Email Security Gateway versão 5.1 até 5.1.20 Libraesva Email Security Gateway versão 5.2 até 5.2.31 Libraesva Email Security Gateway versão 5.4 até 5.4.8 Libraesva Email Security Gateway versão 5.5 até 5.5.7
Descrição O Libraesva Email Security Gateway (ESG) é afetado por uma falha de injeção de comando. Este problema permite que atacantes executem comandos arbitrários em um sistema enviando um anexo de e-mail compactado especialmente criado. A vulnerabilidade tem sido ativamente explorada por uma entidade estatal hostil estrangeira. Mais de 200.000 usuários dependem do ESG, com forte adoção nos setores de educação, finanças e governo. A exploração envolve o envio de e-mails com anexos compactados maliciosos que contornam a sanitização de código, permitindo a execução arbitrária de comandos como um usuário não privilegiado. Os endpoints de API afetados e os parâmetros vulneráveis não foram especificados.
Recomendações Para o Libraesva ESG versão 4.5 até 5.5.x anterior a 5.5.7, atualize para a versão 5.5.7 ou posterior. Para o Libraesva ESG versão 5.0, atualize para a versão 5.0.31. Para o Libraesva ESG versão 5.1, atualize para a versão 5.1.20. Para o Libraesva ESG versão 5.2, atualize para a versão 5.2.31. Para o Libraesva ESG versão 5.4, atualize para a versão 5.4.8. Para versões do Libraesva ESG anteriores a 5.0, atualize para uma versão suportada. Reforce as políticas de manipulação de arquivos compactados. Monitore os logs do ESG em busca de atividade incomum de execução de comandos.

Correção

RCE

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05053
CVE-2025-59689

Produtos afetados

Libraesva Esg