
Informe de investigación de CVE-2025-10035
Informe de investigación por Sentinel AI Defense. Solo análisis defensivo — no se publica aquí ningún exploit funcional ni PoC.
Una cadena de deserialización perfecta de 10 en Fortra GoAnywhere MFT: una firma de respuesta de licencia falsificada permite a un atacante no autenticado deserializar un objeto arbitrario y alcanzar la ejecución de comandos en el servidor de transferencia de archivos.
📄 Informe completo: https://sentinelaidefense.com/posts/cve-2025-10035-goanywhere-deserialization.html
CVE-2025-10035 es una vulnerabilidad crítica de deserialización en el License Servlet de Fortra GoAnywhere Managed File Transfer (MFT). Permite que un actor con una firma de respuesta de licencia válidamente falsificada deserialice un objeto arbitrario controlado por el atacante, lo que conduce a inyección de comandos y ejecución remota de código (RCE) no autenticada.
La falla tiene una puntuación CVSS de 10.0 (Crítica). Fue divulgada el 18 de septiembre de 2025 y rápidamente agregada al catálogo KEV de CISA debido a los riesgos de explotación activa. Esta vulnerabilidad es notable por su alto impacto en sistemas de transferencia gestionada de archivos que manejan datos sensibles.
Los parches fueron lanzados en septiembre de 2025. Fortra actualizó las instancias MFTaaS alojadas en la nube. Las versiones anteriores (incluidas algunas aún con soporte) son vulnerables si el License Servlet está expuesto.
La vulnerabilidad reside en la lógica de validación de licencias dentro del License Servlet. El componente no logra sanear ni validar adecuadamente los objetos serializados en respuestas de licencia falsificadas, incluso cuando hay una firma presente. Esto permite la deserialización insegura de Java de gadgets controlados por el atacante, que pueden encadenarse en inyección de comandos en el sistema operativo subyacente.
Es una combinación de problemas, incluida una omisión de control de acceso (conocida en versiones anteriores) y el manejo inseguro de objetos deserializados. El ataque no requiere autenticación previa si el endpoint del servlet es accesible. Los investigadores lo señalaron como una cadena "perfecta" de CVSS 10.0 con alta fiabilidad.
La explotación es no autenticada y puede realizarse de forma remota. Se observaron intentos de escaneo y explotación poco después de la divulgación, consistentes con los patrones vistos en incidentes anteriores de GoAnywhere.
/license o rutas similares).Fortra recomienda revisar los registros en busca de indicadores de compromiso.
Consulte el aviso de Fortra y CISA para obtener listas exhaustivas.
Debido a la naturaleza crítica y al historial de GoAnywhere de ser atacado (por ejemplo, por CL0P en años anteriores), priorice el parcheo y la revisión forense si se sospecha exposición.
Este repositorio se publica solo con fines defensivos y educativos. Contiene análisis, lógica de detección y guía de mitigación. No se proporciona código de exploit funcional. Utilice esta información únicamente en sistemas que esté autorizado a probar y defender.
Mantenido por Sentinel AI Defense · Hallazgos compartidos de manera responsable bajo divulgación coordinada.