
CVE-2025-10035 Resoconto della ricerca
Rapporto di ricerca di Sentinel AI Defense. Solo analisi difensiva — nessun exploit funzionante o PoC viene pubblicato qui.
Una catena di deserializzazione perfetta (10/10) in Fortra GoAnywhere MFT: una firma falsificata di risposta di licenza consente a un attaccante non autenticato di deserializzare un oggetto arbitrario e raggiungere l'esecuzione di comandi sul server di trasferimento file.
📄 Analisi completa: https://sentinelaidefense.com/posts/cve-2025-10035-goanywhere-deserialization.html
CVE-2025-10035 è una vulnerabilità critica di deserializzazione nel License Servlet di Fortra GoAnywhere Managed File Transfer (MFT). Consente a un attore con una firma di risposta di licenza validamente falsificata di deserializzare un oggetto arbitrario controllato dall'attaccante, portando a iniezione di comandi ed esecuzione remota di codice (RCE) non autenticata.
La falla ha un punteggio CVSS di 10.0 (Critico). È stata divulgata il 18 settembre 2025 e rapidamente aggiunta al catalogo CISA KEV a causa dei rischi di sfruttamento attivo. Questa vulnerabilità è notevole per il suo alto impatto sui sistemi di trasferimento file gestiti che trattano dati sensibili.
Le patch sono state rilasciate a settembre 2025. Le istanze MFTaaS ospitate su cloud sono state aggiornate da Fortra. Le versioni precedenti (incluse alcune ancora supportate) sono vulnerabili se il License Servlet è esposto.
La vulnerabilità risiede nella logica di validazione delle licenze all'interno del License Servlet. Il componente non riesce a sanificare e validare correttamente gli oggetti serializzati nelle risposte di licenza falsificate, anche quando è presente una firma. Ciò abilita una deserializzazione Java non sicura di gadget controllati dall'attaccante, che possono concatenarsi in un'iniezione di comandi sul sistema operativo sottostante.
È una combinazione di problemi, tra cui un bypass del controllo di accesso (noto nelle versioni precedenti) e una gestione non sicura degli oggetti deserializzati. L'attacco non richiede autenticazione preventiva se l'endpoint del servlet è raggiungibile. I ricercatori l'hanno definita una catena CVSS 10.0 "perfetta" con elevata affidabilità.
Lo sfruttamento è non autenticato e può essere eseguito da remoto. Scansioni e tentativi di sfruttamento sono stati osservati poco dopo la divulgazione, in linea con i modelli osservati nei precedenti incidenti di GoAnywhere.
/license o percorsi
simili).Fortra consiglia di esaminare i log per individuare indicatori di compromissione.
Fare riferimento all'avviso di Fortra e al CISA per elenchi completi.
A causa della natura critica e della storia di GoAnywhere come bersaglio (ad esempio, da parte di CL0P negli anni precedenti), dare priorità alla patch e alla revisione forense se si sospetta un'esposizione.
Questo repository è pubblicato esclusivamente a scopo difensivo ed educativo. Contiene analisi, logiche di rilevamento e indicazioni di mitigazione. Non viene fornito alcun codice di exploit funzionante. Utilizzare queste informazioni solo su sistemi che si è autorizzati a testare e difendere.
Mantenuto da Sentinel AI Defense · Scoperte condivise responsabilmente tramite divulgazione coordinata.