CVE-2025-10035

CRITICAL(10.0)KEVRansomwareWahrscheinlich ausgenutzt

Fortra GoAnywhere MFT Deserialization of Untrusted Data Vulnerability

Beschreibung

CVE-2025-10035 ist eine Deserialisierungsschwachstelle im License Servlet von Fortra GoAnywhere MFT (Managed File Transfer), die zu Command Injection fuehren kann. Ein Angreifer mit einer gueltig gefaelschten Lizenzantwort-Signatur kann ein beliebiges angreifergesteuertes Objekt deserialisieren, was die Ausfuehrung beliebiger Befehle auf dem Server ermoeglicht. Die Schwachstelle wird mit dem hoechstmoeglichen CVSS v3.1-Score von 10.0 (CRITICAL) bewertet.

Die CISA hat CVE-2025-10035 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 20. Oktober 2025. Der EPSS-Score von 61.55 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Besonders alarmierend ist, dass die Schwachstelle mit bekannter Ransomware-Nutzung assoziiert ist. GoAnywhere MFT wird von zahlreichen Unternehmen fuer den sicheren Dateiaustausch eingesetzt, was die Schwachstelle zu einem bevorzugten Ziel fuer Angreifer macht.

KEV-Informationen

Hersteller
Fortra
Produkt
GoAnywhere MFT
Hinzugefügt am
29. September 2025
Fälligkeitsdatum
20. Oktober 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
fortragoanywhere managed file transfer< 7.6.3; >= 7.7.0, < 7.8.4

Mehrere CVSS-Bewertungen

Quelle: df4dee71-de3a-4139-9588-11b62fe6c0ff(Secondary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-77: Command Injection

CVE-2025-10035 umfasst CWE-77 (Command Injection), da die Deserialisierung eines angreifergesteuerten Objekts letztlich zur Ausfuehrung beliebiger Befehle auf dem Server fuehrt. Die fehlerhafte Verarbeitung der Lizenzantwort ermoeglicht es, dass eingeschleuste Befehle vom Server mit den Rechten des GoAnywhere-MFT-Prozesses ausgefuehrt werden.

Mehr erfahren: CWE-77 -- Command Injection

CWE-502: Deserialisierung nicht vertrauenswuerdiger Daten

Zusaetzlich basiert CVE-2025-10035 auf CWE-502 (Deserialisierung nicht vertrauenswuerdiger Daten). Das License Servlet deserialisiert ein angreifergesteuertes Objekt, wenn die Signatur der Lizenzantwort gueltig gefaelscht ist. Diese unkontrollierte Deserialisierung ermoeglicht die Instanziierung beliebiger Java-Objekte, die als Gadget Chain fuer die Command Injection dienen.

Mehr erfahren: CWE-502 -- Deserialisierung nicht vertrauenswuerdiger Daten

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-10035 sind maximal kritisch. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H ergibt den hoechstmoeglichen Score von 10.0. Der Angriff ist ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L), ohne Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N) durchfuehrbar. Der veraenderte Scope (S:C) bedeutet, dass der Angriff Ressourcen weit ueber die verwundbare Komponente hinaus beeinflussen kann. Vertraulichkeit (Hoch): GoAnywhere MFT verarbeitet sensitive Unternehmensdateien, die zwischen Geschaeftspartnern ausgetauscht werden. Ein Angreifer erhaelt Zugriff auf alle transferierten Dateien, Konfigurationen und gespeicherte Zugangsdaten. Integritaet (Hoch): Der Angreifer kann Dateien manipulieren, Backdoors installieren und den Server als Ausgangspunkt fuer Supply-Chain-Angriffe nutzen. Verfuegbarkeit (Hoch): Der Dienst kann vollstaendig kompromittiert oder deaktiviert werden. Die bekannte Ransomware-Nutzung und der EPSS-Score von 61.55 % machen CVE-2025-10035 zu einer der dringendsten Bedrohungen fuer Organisationen mit GoAnywhere MFT.

Exploit-Reifegrad

CVE-2025-10035 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der Ransomware-Status ist als Known klassifiziert, was bedeutet, dass Ransomware-Gruppen diese Schwachstelle aktiv fuer Angriffe nutzen. Fortra hat in seinem Security Advisory (FI-2025-012) die Schwachstelle bestaetigt und Patches bereitgestellt. Der EPSS-Score von 61.55 % (98. Perzentil) ist ausserordentlich hoch und platziert CVE-2025-10035 unter den Top 2 % der am staerksten ausgenutzten Schwachstellen. GoAnywhere MFT war bereits in der Vergangenheit Ziel grossangelegter Ransomware-Kampagnen (CVE-2023-0669 durch die Cl0p-Gruppe), was die anhaltende Attraktivitaet dieser Plattform fuer Bedrohungsakteure unterstreicht.

Behebung

  1. GoAnywhere MFT umgehend aktualisieren: Aktualisieren Sie GoAnywhere MFT auf Version 7.6.3 oder hoeher (fuer Versionen vor 7.7.0) bzw. auf Version 7.8.4 oder hoeher (fuer Versionen ab 7.7.0). Folgen Sie dem Fortra Security Advisory FI-2025-012.

  2. Netzwerkzugriff beschraenken: Stellen Sie sicher, dass das License Servlet und die GoAnywhere-MFT-Verwaltungsoberflaeche nicht aus dem Internet erreichbar sind. Beschraenken Sie den Zugriff auf vertrauenswuerdige Management-Netzwerke und verwenden Sie VPN fuer den administrativen Zugang.

  3. Web Application Firewall einsetzen: Konfigurieren Sie eine WAF vor der GoAnywhere-MFT-Instanz, um verdaechtige Anfragen an das License Servlet zu erkennen und zu blockieren. Erstellen Sie Regeln, die serialisierte Java-Objekte in HTTP-Anfragen filtern.

  4. Forensische Untersuchung durchfuehren: Aufgrund der bekannten Ransomware-Nutzung muessen alle GoAnywhere-MFT-Instanzen umfassend auf Kompromittierungsanzeichen untersucht werden. Pruefen Sie Audit-Logs, suchen Sie nach unbekannten Dateien oder Prozessen und ueberpruefen Sie die Integritaet der transferierten Daten.

  5. Incident-Response-Plan aktivieren: Wenn eine verwundbare GoAnywhere-MFT-Instanz oeffentlich erreichbar war, gehen Sie von einer moeglichen Kompromittierung aus. Aktivieren Sie den Incident-Response-Plan, informieren Sie betroffene Geschaeftspartner und erwaeegen Sie die Einschaltung forensischer Experten.

Technische Details

CVE-2025-10035 betrifft das License Servlet von Fortra GoAnywhere MFT. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H ergibt den hoechstmoeglichen Score von 10.0. Der Angriff ist ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L), ohne Authentifizierung (PR:N), ohne Benutzerinteraktion (UI:N) und mit veraendertem Scope (S:C) durchfuehrbar.

Die Schwachstelle kombiniert zwei Schwachstellentypen: CWE-502 (Deserialisierung nicht vertrauenswuerdiger Daten) und CWE-77 (Command Injection). Das License Servlet verarbeitet Lizenzantworten, die signierte serialisierte Java-Objekte enthalten. Wenn ein Angreifer die Signatur der Lizenzantwort gueltig faelschen kann, akzeptiert das Servlet das enthaltene Objekt und deserialisiert es. Da die Deserialisierung nicht auf sichere Klassen beschraenkt ist, kann der Angreifer ein beliebiges Java-Objekt einschleusen, das als Gadget Chain fuer die Ausfuehrung von Systembefehlen dient.

Betroffen sind GoAnywhere MFT-Versionen vor 7.6.3 sowie Versionen ab 7.7.0 vor 7.8.4. Der veraenderte Scope (S:C) bedeutet, dass die Befehlsausfuehrung auf dem Server nicht auf die GoAnywhere-Anwendung beschraenkt ist, sondern das gesamte darunterliegende System und verbundene Ressourcen kompromittieren kann. Alle drei Impact-Metriken (Vertraulichkeit, Integritaet, Verfuegbarkeit) sind auf High gesetzt.

Häufig gestellte Fragen

Wird CVE-2025-10035 aktiv ausgenutzt?

Ja, CVE-2025-10035 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Die Schwachstelle ist mit bekannter Ransomware-Nutzung assoziiert. Der EPSS-Score von 61.55 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2025-10035 betroffen?

Betroffen ist Fortra GoAnywhere Managed File Transfer in Versionen vor 7.6.3 sowie in Versionen ab 7.7.0 vor 7.8.4. GoAnywhere MFT wird von zahlreichen Unternehmen fuer den sicheren Dateiaustausch mit Geschaeftspartnern eingesetzt.

Wie behebe ich CVE-2025-10035?

Aktualisieren Sie GoAnywhere MFT auf Version 7.6.3 oder hoeher bzw. 7.8.4 oder hoeher. Beschraenken Sie den Netzwerkzugriff auf das License Servlet und die Verwaltungsoberflaeche. Fuehren Sie eine forensische Untersuchung durch, wenn die Instanz oeffentlich erreichbar war.

Wie schwerwiegend ist CVE-2025-10035?

CVE-2025-10035 hat den hoechstmoeglichen CVSS-Score von 10.0 (CRITICAL). Die Schwachstelle ermoeglicht unauthentifizierte Remote Code Execution mit veraendertem Scope. Die bekannte Ransomware-Nutzung und der EPSS-Score von 61.55 % im 98. Perzentil machen sie zu einer der gefaehrlichsten aktuellen Schwachstellen.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score99.58%
EPSS-Perzentil99.9%

Daten

Veröffentlicht18. September 2025
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.