CVE-2025-10035 の詳細
CVEの情報
説明:
A deserialization vulnerability in the License Servlet of Fortra's GoAnywhere MFT allows an actor with a validly forged license response signature to deserialize an arbitrary actor-controlled object, possibly leading to command injection.
CVE更新日: 2025-09-18 22:15:41.857000
CVSSバージョン: 3.1
CVSSスコア: 10.0
KEVの情報
KEV更新日: 2025-09-29
EPSSの情報
EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。
EPSSスコア: 0.622390000
EPSS更新日: 2026-06-12 00:00:00
SSVCの情報
SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。
Exploitation: active
Technical Impact: high
Automatable: True
CVE-2025-10035に関する調査結果を以下にまとめます。
1. 脆弱性の概要
CVE-2025-10035は、Fortra社のGoAnywhere MFT (Managed File Transfer) のLicense Servlet Admin Consoleにおける重大なデシリアライズ脆弱性です。攻撃者は、偽造されたライセンス応答署名を作成することで署名検証を回避し、任意の攻撃者制御オブジェクトのデシリアライズを可能にします。これにより、コマンドインジェクションやリモートコード実行 (RCE) が発生する可能性があります。
1.1 影響
本脆弱性が悪用されると、攻撃者は影響を受けるシステム上でコマンドインジェクションやリモートコード実行 (RCE) を行うことができます。 攻撃者はシステムおよびユーザーの探索、長期的なアクセス維持、横展開のための追加ツールの展開、マルウェア(例:Medusaランサムウェア)の展開を実行する可能性があります。 また、データ損失、風評被害、規制上の問題も発生するリスクがあります。
1.2 深刻度
本脆弱性の深刻度は「Critical(緊急)」であり、CVSSスコアは最高値の10.0と評価されています。 米国サイバーセキュリティ・インフラセキュリティ庁(CISA)の既知の悪用されている脆弱性(KEV)カタログにも追加されており、実環境での積極的な悪用が確認されています。
2. 対象となる環境
2.1 影響を受けるOSバージョン
特定のOSバージョンは言及されていませんが、GoAnywhere MFTのアプリケーション自体に存在する脆弱性であるため、GoAnywhere MFTが動作するOS全てに影響が及ぶ可能性があります。
2.2 影響を受ける設定
Fortra GoAnywhere MFTのLicense Servlet Admin Consoleのバージョン7.8.3までが影響を受けます。 攻撃者が有効なライセンス応答を作成または傍受できる場合、認証なしで悪用が可能であるため、インターネットに公開されているインスタンスは特に危険です。
3. 影響を受けた時の兆候
以下のような兆候が影響を受けたシステムの存在を示唆する可能性があります。
cmd.exeコマンド。 EDRソリューション(例:Microsoft Defender for Endpoint)で「GoAnywhere MFT脆弱性の悪用の可能性」として検出されることがあります。.jspウェブシェルが作成されている。netscanなどのツールを使用したネットワークスキャン。mstsc.exeを介した横展開の試み。admin-go)やウェブユーザーが作成されている。4. 推奨対策
4.1 本対策
4.2 暫定回避策(緩和策)
参照したサイト
その他に解説すべき観点