PT-2025-38495 · Fortra · Goanywhere Mft

CVE-2025-10035

·

Publicado

2025-09-11

·

Atualizado

2026-07-17

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Fortra GoAnywhere MFT anteriores à 7.8.4 e anteriores à 7.6.3
Descrição O Fortra GoAnywhere MFT contém uma vulnerabilidade crítica de desserialização no Servlet de Licença (CVE-2025-10035). Esta falha permite que um atacante, possuindo uma assinatura de resposta de licença forjada válida, desserialize um objeto arbitrário controlado pelo ator, potencialmente resultando em execução remota de código. A exploração desta vulnerabilidade foi observada em circulação, com atores de ameaça, incluindo o grupo Storm-1175, implantando o ransomware Medusa. A vulnerabilidade permite execução remota de código sem autenticação e possui pontuação CVSS 10.0. Estima-se que mais de 20.000 sistemas estejam expostos. Atacantes foram observados utilizando esta vulnerabilidade para acesso inicial, movimento lateral e exfiltração de dados. A vulnerabilidade foi ativamente explorada antes do lançamento de uma correção.
Recomendações Atualize o Fortra GoAnywhere MFT para a versão 7.8.4 ou 7.6.3. Restrinja o acesso ao Console de Administração para mitigar o risco.

Exploit

Correção

RCE

Command Injection

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-11633
CVE-2025-10035

Produtos afetados

Goanywhere Mft