PT-2025-38625 · Unknown · Libraesva Esg
CVE-2025-59689
·
Publicado
2025-09-19
·
Atualizado
2026-01-24
CVSS v2.0
6.4
Média
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas
Libraesva Email Security Gateway versões 4.5 até 5.5.x anteriores a 5.5.7
Libraesva Email Security Gateway versão 5.0 até 5.0.31
Libraesva Email Security Gateway versão 5.1 até 5.1.20
Libraesva Email Security Gateway versão 5.2 até 5.2.31
Libraesva Email Security Gateway versão 5.4 até 5.4.8
Libraesva Email Security Gateway versão 5.5 até 5.5.7
Descrição
O Libraesva Email Security Gateway (ESG) é afetado por uma falha de injeção de comando. Este problema permite que atacantes executem comandos arbitrários em um sistema enviando um anexo de e-mail compactado especialmente criado. A vulnerabilidade tem sido ativamente explorada por uma entidade estatal hostil estrangeira. Mais de 200.000 usuários dependem do ESG, com forte adoção nos setores de educação, finanças e governo. A exploração envolve o envio de e-mails com anexos compactados maliciosos que contornam a sanitização de código, permitindo a execução arbitrária de comandos como um usuário não privilegiado. Os endpoints de API afetados e os parâmetros vulneráveis não foram especificados.
Recomendações
Para o Libraesva ESG versão 4.5 até 5.5.x anterior a 5.5.7, atualize para a versão 5.5.7 ou posterior.
Para o Libraesva ESG versão 5.0, atualize para a versão 5.0.31.
Para o Libraesva ESG versão 5.1, atualize para a versão 5.1.20.
Para o Libraesva ESG versão 5.2, atualize para a versão 5.2.31.
Para o Libraesva ESG versão 5.4, atualize para a versão 5.4.8.
Para versões do Libraesva ESG anteriores a 5.0, atualize para uma versão suportada.
Reforce as políticas de manipulação de arquivos compactados.
Monitore os logs do ESG em busca de atividade incomum de execução de comandos.
Correção
RCE
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Libraesva Esg