
CVE-2025-10035 Research writeup
Аналитический отчет от Sentinel AI Defense. Только защитный анализ — рабочий эксплойт или PoC здесь не публикуются.
Идеальная цепочка десериализации в Fortra GoAnywhere MFT: поддельная подпись ответа лицензии позволяет неаутентифицированному злоумышленнику десериализовать произвольный объект и добиться выполнения команд на сервере передачи файлов.
📄 Полный отчет: https://sentinelaidefense.com/posts/cve-2025-10035-goanywhere-deserialization.html
CVE-2025-10035 — это критическая уязвимость десериализации в сервлете лицензий Fortra GoAnywhere Managed File Transfer (MFT). Она позволяет субъекту с действительной поддельной подписью ответа лицензии десериализовать произвольный объект, контролируемый злоумышленником, что приводит к внедрению команд и неаутентифицированному удаленному выполнению кода (RCE).
Ошибка имеет оценку CVSS 10.0 (Critical). Она была раскрыта 18 сентября 2025 года и быстро добавлена в каталог CISA KEV из-за рисков активной эксплуатации. Эта уязвимость примечательна своим высоким воздействием на системы управляемой передачи файлов, обрабатывающие конфиденциальные данные.
Патчи были выпущены в сентябре 2025 года. Облачные экземпляры MFTaaS были обновлены компанией Fortra. Более ранние версии (включая некоторые, все еще находящиеся в поддержке) уязвимы, если сервлет лицензий доступен.
Уязвимость находится в логике проверки лицензии внутри сервлета лицензий. Компонент не выполняет должную санитизацию и проверку сериализованных объектов в поддельных ответах лицензии, даже при наличии подписи. Это позволяет небезопасную десериализацию Java-гаджетов, контролируемых злоумышленником, которые могут объединяться в цепочку для внедрения команд в базовую ОС.
Это комбинация проблем, включая обход контроля доступа (известный в предыдущих версиях) и небезопасную обработку десериализованных объектов. Атака не требует предварительной аутентификации, если конечная точка сервлета доступна. Исследователи отметили ее как «идеальную» цепочку с CVSS 10.0 и высокой надежностью.
Эксплуатация не требует аутентификации и может выполняться удаленно. Попытки сканирования и эксплуатации были замечены вскоре после раскрытия, что соответствует паттернам, наблюдаемым в предыдущих инцидентах с GoAnywhere.
/license или аналогичным).Fortra рекомендует проверять журналы на предмет индикаторов компрометации.
Обратитесь к рекомендациям Fortra и CISA для получения полных списков.
Из-за критического характера и истории нацеливания на GoAnywhere (например, группой CL0P в предыдущие годы), уделите приоритетное внимание установке патча и криминалистическому анализу, если есть подозрение на воздействие.
Этот репозиторий публикуется только в защитных и образовательных целях. Он содержит анализ, логику обнаружения и руководство по смягчению последствий. Функциональный код эксплойта не предоставляется. Используйте эту информацию только в системах, которые вы уполномочены тестировать и защищать.
Поддерживается Sentinel AI Defense · Результаты переданы ответственно в рамках скоординированного раскрытия.