
Writeup de pesquisa sobre a CVE-2025-10035
Artigo de pesquisa por Sentinel AI Defense. Apenas análise defensiva — nenhum exploit funcional ou PoC é publicado aqui.
Uma cadeia de desserialização nota 10 no Fortra GoAnywhere MFT: uma assinatura de resposta de licença forjada permite que um atacante não autenticado desserialize um objeto arbitrário e alcance a execução de comandos no servidor de transferência de arquivos.
📄 Artigo completo: https://sentinelaidefense.com/posts/cve-2025-10035-goanywhere-deserialization.html
A CVE-2025-10035 é uma vulnerabilidade crítica de desserialização no License Servlet do Fortra GoAnywhere Managed File Transfer (MFT). Ela permite que um ator com uma assinatura de resposta de licença forjada de forma válida desserialize um objeto arbitrário controlado pelo atacante, levando à injeção de comandos e à execução remota de código (RCE) não autenticada.
A falha tem pontuação CVSS de 10.0 (Crítica). Foi divulgada em 18 de setembro de 2025 e rapidamente adicionada ao catálogo CISA KEV devido aos riscos de exploração ativa. Esta vulnerabilidade é notável pelo seu alto impacto em sistemas de transferência de arquivos gerenciados que lidam com dados sensíveis.
Os patches foram lançados em setembro de 2025. As instâncias MFTaaS hospedadas na nuvem foram atualizadas pela Fortra. Versões anteriores (incluindo algumas ainda em suporte) são vulneráveis se o License Servlet estiver exposto.
A vulnerabilidade reside na lógica de validação de licença dentro do License Servlet. O componente deixa de sanitizar e validar adequadamente os objetos serializados em respostas de licença forjadas, mesmo quando uma assinatura está presente. Isso permite a desserialização insegura de Java de gadgets controlados pelo atacante, que podem ser encadeados em injeção de comandos no sistema operacional subjacente.
É uma combinação de problemas, incluindo um bypass de controle de acesso (conhecido em versões anteriores) e o manuseio inseguro de objetos desserializados. O ataque não exige autenticação prévia se o endpoint do servlet for acessível. Pesquisadores o descreveram como uma cadeia "perfeita" de CVSS 10.0 com alta confiabilidade.
A exploração é não autenticada e pode ser realizada remotamente. Tentativas de varredura e exploração foram observadas logo após a divulgação, consistentes com os padrões vistos em incidentes anteriores do GoAnywhere.
/license ou caminhos
semelhantes).A Fortra recomenda revisar os logs em busca de indicadores de comprometimento.
Consulte o aviso da Fortra e a CISA para listas abrangentes.
Devido à natureza crítica e ao histórico de ataques direcionados ao GoAnywhere (por exemplo, pelo CL0P em anos anteriores), priorize a aplicação de patches e a revisão forense se houver suspeita de exposição.
Este repositório é publicado apenas para fins defensivos e educacionais. Ele contém análise, lógica de detecção e orientações de mitigação. Nenhum código de exploit funcional é fornecido. Use estas informações somente em sistemas que você está autorizado a testar e defender.
Mantido por Sentinel AI Defense · Descobertas compartilhadas de forma responsável sob divulgação coordenada.