
CVE-2025-10035 調査レポート
Sentinel AI Defense による調査解説記事。防御目的の分析のみ — 実働するエクスプロイト や PoC はここでは公開していません。
Fortra GoAnywhere MFT におけるパーフェクト10のデシリアライゼーションチェーン: 偽造されたライセンス応答署名により、認証されていない攻撃者が任意のオブジェクトをデシリアライズし、ファイル転送サーバー上でコマンド実行に至ることができます。
📄 完全な解説記事: https://sentinelaidefense.com/posts/cve-2025-10035-goanywhere-deserialization.html
CVE-2025-10035 は、Fortra GoAnywhere Managed File Transfer (MFT) の License Servlet における重大なデシリアライゼーション脆弱性です。正規に偽造されたライセンス応答署名を持つ攻撃者が、任意の攻撃者制御オブジェクトをデシリアライズでき、コマンドインジェクションおよび認証なしのリモートコード実行 (RCE) に至ります。
この欠陥の CVSS スコアは 10.0 (Critical) です。2025年9月18日 に公開され、活発な悪用リスクのため、すぐに CISA KEV カタログに追加されました。この脆弱性は、機密データを扱うマネージドファイル転送システムへの影響が大きいことで注目されています。
パッチは 2025年9月にリリースされました。クラウドホスト型の MFTaaS インスタンスは Fortra によって更新されました。それより前のバージョン (現在もサポート中の一部を含む) は、License Servlet が公開されている場合に脆弱です。
この脆弱性は、License Servlet 内のライセンス検証ロジックに存在します。このコンポーネントは、署名が存在する場合でも、偽造されたライセンス応答内のシリアライズされたオブジェクトを適切にサニタイズおよび検証できません。これにより、攻撃者が制御するガジェットの安全でない Java デシリアライゼーションが可能になり、基盤となる OS でのコマンドインジェクションに連鎖する可能性があります。
これは、アクセス制御バイパス (以前のバージョンで既知) とデシリアライズされたオブジェクトの安全でない処理を含む、複数の問題の組み合わせです。この攻撃は、サーブレットエンドポイントに到達可能であれば、事前の認証を必要としません。研究者らは、これを信頼性の高い「完璧な」CVSS 10.0 チェーンと指摘しています。
悪用は認証なしで可能であり、リモートから実行できます。公開直後にスキャンおよび悪用の試みが観測されており、これは以前の GoAnywhere インシデントで見られたパターンと一致します。
/license または類似のパス) への予期しないインバウンドリクエストを探します。Fortra は、侵害の痕跡 (IoC) についてログを確認することを推奨しています。
包括的なリストについては、Fortra のアドバイザリと CISA を参照してください。
GoAnywhere が標的にされてきた経緯 (例: 過去数年間の CL0P による攻撃) と重大性を考慮し、露出が疑われる場合はパッチ適用とフォレンジックレビューを優先してください。
このリポジトリは防御および教育目的のみで公開されています。分析、検出ロジック、緩和策のガイダンスを含みます。機能するエクスプロイトコードは提供されません。この情報は、テストおよび防御を許可されたシステムでのみ使用してください。
Sentinel AI Defense が保守 · 調査結果は調整済み開示 (coordinated disclosure) に基づき責任を持って共有されています。