CVE-2025-59689
Libraesva Email Security Gateway Command Injection Vulnerability
Beschreibung
CVE-2025-59689 ist eine Command Injection-Schwachstelle in Libraesva Email Security Gateway (ESG), einer E-Mail-Sicherheitsloesung fuer Unternehmen. Die Schwachstelle ermoeglicht Command Injection ueber speziell praeparierte komprimierte E-Mail-Anhaenge. Ein Angreifer kann durch das Versenden einer E-Mail mit einem manipulierten Anhang Befehle auf dem ESG-Server einschleusen.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 6.1 (MEDIUM) bewertet. Die CISA hat CVE-2025-59689 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 20. Oktober 2025. Der EPSS-Score von 5.22 % (90. Perzentil) zeigt eine moderate Ausnutzungswahrscheinlichkeit. Betroffen sind Libraesva ESG-Versionen von 4.5 bis einschliesslich 5.5.x vor 5.5.7.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| libraesva | email security gateway | >= 4.5, < 5.0.31; >= 5.1.0, < 5.1.20; >= 5.2.0, < 5.2.31; >= 5.3.0, < 5.3.16; >= 5.4.0, < 5.4.8; >= 5.5.0, < 5.5.7 |
Referenzen
- https://docs.libraesva.com/knowledgebase/security-advisory-command-injection-vulnerability-cve-2025-59689/(Vendor Advisory)
- https://www.libraesva.com/security-blog/(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-59689(US Government Resource)
Schwachstellentyp
CWE-77: Command Injection
CVE-2025-59689 basiert auf CWE-77 (Command Injection), einer kritischen Schwachstellenklasse, bei der extern beeinflusste Eingaben in einen Befehl eingebettet werden, ohne dass Spezialelemente korrekt neutralisiert werden. Im Fall von Libraesva ESG werden komprimierte E-Mail-Anhaenge waehrend der Verarbeitung an einen Befehlsinterpreter uebergeben, wobei bestimmte Metadaten oder Dateinamen innerhalb des Archivs nicht ausreichend sanitisiert werden.
Mehr erfahren: CWE-77 -- Command Injection
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-59689 sind durch den CVSS-Score von 6.1 (MEDIUM) moderater als bei vielen anderen KEV-Eintraegen, jedoch keineswegs zu unterschaetzen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne Authentifizierung (PR:N) moeglich ist, wobei eine gewisse Benutzerinteraktion (UI:R) erforderlich ist. Der veraenderte Scope (S:C) bedeutet, dass der Angriff Ressourcen ueber die verwundbare Komponente hinaus beeinflussen kann. Vertraulichkeit (Niedrig): Der Angreifer kann begrenzt auf vertrauliche Informationen auf dem ESG-Server zugreifen. Integritaet (Niedrig): Der Angreifer kann begrenzte Modifikationen auf dem System vornehmen. Der Angriffsvektor ueber E-Mail-Anhaenge ist besonders relevant, da E-Mail-Security-Gateways per Definition E-Mails von externen Quellen verarbeiten und damit einem hohen Angriffsrisiko ausgesetzt sind.
Exploit-Reifegrad
CVE-2025-59689 weist eine moderate Exploit-Reife auf. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Libraesva hat in seinem Security Advisory die Schwachstelle bestaetigt und Patches fuer alle betroffenen Versionen bereitgestellt. Der EPSS-Score von 5.22 % (90. Perzentil) zeigt eine moderate Ausnutzungswahrscheinlichkeit, die jedoch durch die Aufnahme in den KEV-Katalog als ernstzunehmend eingestuft wird. Der Ransomware-Status ist als Unknown klassifiziert. E-Mail-Security-Gateways sind attraktive Angriffsziele, da sie am Perimeter des Netzwerks stehen und E-Mails von nicht vertrauenswuerdigen Quellen verarbeiten.
Behebung
-
Libraesva ESG umgehend aktualisieren: Installieren Sie den fuer Ihre Version bereitgestellten Patch: ESG 5.0 auf Version 5.0.31, ESG 5.1 auf Version 5.1.20, ESG 5.2 auf Version 5.2.31, ESG 5.4 auf Version 5.4.8 oder ESG 5.5 auf Version 5.5.7 oder hoeher. Folgen Sie dem Libraesva Security Advisory.
-
E-Mail-Anhangsrichtlinien verschaerfen: Erwaegen Sie temporaer die Blockierung bestimmter komprimierter Anhangstypen oder die Beschraenkung auf bekannte sichere Archivformate, bis der Patch installiert ist.
-
Netzwerkisolierung pruefen: Stellen Sie sicher, dass der Libraesva ESG-Server in einem dedizierten Netzwerksegment betrieben wird und die ausgehende Konnektivitaet auf das Notwendige beschraenkt ist, um eine potentielle Exfiltration oder laterale Bewegung zu erschweren.
-
Protokolle ueberpruefen: Pruefen Sie die ESG-Logs auf verdaechtige E-Mail-Anhaenge und ungewoehnliche Systemaktivitaeten. Achten Sie insbesondere auf fehlgeschlagene Verarbeitungen komprimierter Anhaenge und unerwartete Prozessausfuehrungen.
-
Monitoring verstaerken: Implementieren Sie erhoehtes Monitoring fuer den ESG-Server, einschliesslich Prozessueberwachung und Netzwerkverkehrsanalyse, um Anzeichen einer Kompromittierung fruehzeitig zu erkennen.
Technische Details
CVE-2025-59689 betrifft die Verarbeitung komprimierter E-Mail-Anhaenge in Libraesva Email Security Gateway. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne Authentifizierung (PR:N), aber mit Benutzerinteraktion (UI:R) durchfuehrbar ist. Der veraenderte Scope (S:C) deutet auf Cross-Component-Auswirkungen hin.
Die Schwachstelle liegt in der Art, wie Libraesva ESG komprimierte E-Mail-Anhaenge zur Analyse entpackt und verarbeitet. Bestimmte Metadaten oder Dateinamen innerhalb komprimierter Archive werden nicht ausreichend sanitisiert, bevor sie an einen Befehlsinterpreter uebergeben werden. Dies ermoeglicht die Einschleusung von Befehlen ueber speziell praeparierte Archivdateien. Die erforderliche Benutzerinteraktion (UI:R) bezieht sich darauf, dass eine E-Mail mit dem manipulierten Anhang gesendet und vom ESG verarbeitet werden muss.
Betroffen sind Libraesva ESG-Versionen von 4.5 bis vor den jeweiligen Patch-Versionen: ESG 5.0 vor 5.0.31, ESG 5.1 vor 5.1.20, ESG 5.2 vor 5.2.31, ESG 5.3 vor 5.3.16, ESG 5.4 vor 5.4.8 und ESG 5.5 vor 5.5.7. Die Auswirkungen auf Vertraulichkeit und Integritaet sind auf Low begrenzt, und die Verfuegbarkeit ist nicht beeintraechtigt (A:N).
Häufig gestellte Fragen
Wird CVE-2025-59689 aktiv ausgenutzt?
Ja, CVE-2025-59689 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung in freier Wildbahn. Der EPSS-Score von 5.22 % (90. Perzentil) zeigt eine moderate Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2025-59689 betroffen?
Betroffen ist Libraesva Email Security Gateway in den Versionen von 4.5 bis einschliesslich 5.5.x vor 5.5.7. Patches wurden fuer die Versionen ESG 5.0 (5.0.31), 5.1 (5.1.20), 5.2 (5.2.31), 5.4 (5.4.8) und 5.5 (5.5.7) bereitgestellt.
Wie behebe ich CVE-2025-59689?
Installieren Sie den fuer Ihre ESG-Version bereitgestellten Patch. Fuer ESG 5.5 ist dies Version 5.5.7, fuer ESG 5.4 Version 5.4.8, fuer ESG 5.2 Version 5.2.31, fuer ESG 5.1 Version 5.1.20 und fuer ESG 5.0 Version 5.0.31.
Wie schwerwiegend ist CVE-2025-59689?
CVE-2025-59689 ist mit einem CVSS-Score von 6.1 als MEDIUM eingestuft. Obwohl der Score moderater ist als bei anderen KEV-Eintraegen, ist die Schwachstelle ernst zu nehmen, da E-Mail-Security-Gateways per Definition E-Mails von nicht vertrauenswuerdigen Quellen verarbeiten. Der EPSS-Score von 5.22 % im 90. Perzentil bestaetigt die aktive Ausnutzung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.