CVE-2025-42599

CRITICAL(9.8)KEV

Qualitia Active! Mail Stack-Based Buffer Overflow Vulnerability

Beschreibung

CVE-2025-42599 ist eine kritische Stack-basierte Buffer Overflow-Schwachstelle in Qualitia Active! Mail 6 (BuildInfo 6.60.05008561 und frueher). Ein nicht authentifizierter Angreifer kann durch das Senden einer speziell praeparierten Anfrage beliebigen Code auf dem Server ausfuehren oder einen Denial-of-Service (DoS) ausloesen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet.

Die CISA hat CVE-2025-42599 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 19. Mai 2025. Der EPSS-Score von 8.01 % (92. Perzentil) zeigt eine hohe Wahrscheinlichkeit der Ausnutzung. Active! Mail ist ein weit verbreitetes Webmail-System, insbesondere im japanischen Markt, das in Unternehmen und Behoerden eingesetzt wird.

KEV-Informationen

Hersteller
Qualitia
Produkt
Active! Mail
Hinzugefügt am
28. April 2025
Fälligkeitsdatum
19. Mai 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
qualitiaactive\! mail< 6.60.05008562

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-121: Stack-basierter Buffer Overflow

CVE-2025-42599 basiert auf CWE-121 (Stack-basierter Buffer Overflow), einer besonders gefaehrlichen Variante des Buffer Overflow. Im Active! Mail-Server werden Benutzereingaben in einem auf dem Stack allokierten Puffer verarbeitet, ohne die Groesse der eingehenden Daten ausreichend zu pruefen. Ein Angreifer kann den Puffer mit uebergrossen Daten ueberschreiben und dabei die Ruecksprungadresse manipulieren, um beliebigen Code auszufuehren.

Weiterfuehrende Informationen: CWE-121 -- Stack-basierter Buffer Overflow

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-42599 sind mit einem CVSS-Score von 9.8 nahezu maximal. Der Angriff ist remote ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar und erfordert weder Authentifizierung (PR:N) noch Benutzerinteraktion (UI:N). Vertraulichkeit (High): Bei erfolgreicher Codeausfuehrung erhaelt der Angreifer Zugriff auf saemtliche E-Mails und Anhaenge aller Benutzer des Active! Mail-Systems, einschliesslich vertraulicher Geschaeftskorrespondenz. Integritaet (High): Der Angreifer kann E-Mails manipulieren, Backdoors installieren und den Mailserver als Sprungbrett fuer weitere Angriffe im internen Netzwerk nutzen. Verfuegbarkeit (High): Selbst ein fehlgeschlagener Exploit-Versuch kann den Mailserver zum Absturz bringen und einen DoS verursachen. Der EPSS-Score von 8.01 % im 92. Perzentil unterstreicht die aktive Bedrohungslage.

Exploit-Reifegrad

CVE-2025-42599 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 19. Mai 2025. Der EPSS-Score von 8.01 % (92. Perzentil) bestaetigt eine deutlich erhoehte Ausnutzungsaktivitaet. Das japanische JVN hat ein Advisory (JVN#22348866) veroeffentlicht, und Qualitia hat ueber ihre Webseite eine Sicherheitsmeldung bereitgestellt. Stack-basierte Buffer Overflows gehoeren zu den zuverlaessigsten Exploit-Typen, da die vorhersagbare Speicherstruktur des Stacks die Ausnutzung erleichtert. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Active! Mail aktualisieren: Aktualisieren Sie alle Active! Mail 6-Instanzen auf BuildInfo 6.60.05008562 oder hoeher, die den Stack-basierten Buffer Overflow behebt. Qualitia hat den Patch ueber die offiziellen Kanaele bereitgestellt.

  2. Web Application Firewall einsetzen: Konfigurieren Sie eine WAF vor dem Active! Mail-Server, um uebergrosse oder manipulierte Anfragen zu filtern, die den Buffer Overflow ausloesen koennten. Implementieren Sie Request-Size-Limits und Anomalie-Erkennung.

  3. Netzwerkzugriff einschraenken: Beschraenken Sie den Zugriff auf den Active! Mail-Server auf vertrauenswuerdige Netzwerke. Falls der Webmail-Zugang aus dem Internet erforderlich ist, setzen Sie einen Reverse-Proxy mit zusaetzlicher Eingabevalidierung ein.

  4. Monitoring und Incident Response: Ueberwachen Sie Server-Logs auf Anzeichen von Exploit-Versuchen, insbesondere auf Anfragen mit ungewoehnlich grossen Payloads oder wiederkehrende Abstuerzee des Mail-Dienstes. Erstellen Sie einen Incident-Response-Plan fuer den Fall einer Kompromittierung.

  5. E-Mail-Daten sichern: Stellen Sie sicher, dass aktuelle Backups aller E-Mail-Daten vorhanden sind. Im Falle einer Kompromittierung muessen diese Daten moeglicherweise aus Backups wiederhergestellt werden.

Technische Details

CVE-2025-42599 betrifft Qualitia Active! Mail 6 bis einschliesslich BuildInfo 6.60.05008561. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt einen maximal kritischen Netzwerkangriff ohne jegliche Vorbedingungen. Die Schwachstelle ist ein Stack-basierter Buffer Overflow (CWE-121), bei dem ein speziell praeparierter Request Daten in einen auf dem Stack allokierten Puffer schreibt, die groesser sind als der zugewiesene Speicherbereich. Dadurch werden angrenzende Stack-Daten ueberschrieben, einschliesslich der gespeicherten Ruecksprungadresse. Ein Angreifer kann durch praezise Kontrolle der ueberschriebenen Ruecksprungadresse die Programmausfuehrung auf eingeschleusten Shellcode oder ROP-Gadgets (Return-Oriented Programming) umleiten und so beliebigen Code im Kontext des Webmail-Prozesses ausfuehren. Wenn der Exploit fehlschlaegt, fuehrt die Speicherkorruption zum Absturz des Dienstes (DoS). Der Scope bleibt unveraendert (S:U), alle drei Impact-Metriken sind maximal.

Häufig gestellte Fragen

Wird CVE-2025-42599 aktiv ausgenutzt?

Ja, die CISA hat CVE-2025-42599 im KEV-Katalog als aktiv ausgenutzt gefuehrt. Der EPSS-Score von 8.01 % im 92. Perzentil bestaetigt eine deutlich erhoehte Ausnutzungswahrscheinlichkeit. Das japanische JVN und Qualitia haben ebenfalls Warnungen herausgegeben.

Welche Produkte sind von CVE-2025-42599 betroffen?

Betroffen ist Qualitia Active! Mail 6 mit BuildInfo 6.60.05008561 und frueher. Active! Mail ist ein Webmail-System, das insbesondere in japanischen Unternehmen und Behoerden verbreitet ist.

Wie behebe ich CVE-2025-42599?

Aktualisieren Sie Active! Mail 6 auf BuildInfo 6.60.05008562 oder hoeher. Setzen Sie zusaetzlich eine Web Application Firewall ein und beschraenken Sie den Netzwerkzugriff auf den Mailserver. Pruefen Sie bestehende Installationen auf Anzeichen einer Kompromittierung.

Wie schwerwiegend ist CVE-2025-42599?

Mit einem CVSS-Score von 9.8 (CRITICAL) und einer aktiven Ausnutzung gehoert CVE-2025-42599 zu den gefaehrlichsten aktuellen Schwachstellen. Der Angriff erfordert keine Authentifizierung und kann zur vollstaendigen Uebernahme des Mailservers fuehren.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score3.21%
EPSS-Perzentil87.2%

Daten

Veröffentlicht18. April 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.