Η εταιρεία κυβερνοασφάλειας watchTowr Labs αποκάλυψε ότι διαθέτει «αξιόπιστα στοιχεία» για ενεργή εκμετάλλευση ευπάθειας στο λογισμικό Fortra GoAnywhere Managed File Transfer (MFT). Ωστόσο, αυτά τα στοιχεία δείχνουν εκμετάλλευση ήδη από τις 10 Σεπτεμβρίου 2025, μια ολόκληρη εβδομάδα πριν την δημόσια αποκάλυψη του κενού ασφαλείας.

Σύμφωνα με τον Benjamin Harris, Διευθύνοντα Σύμβουλο και Ιδρυτή της watchTowr, αυτό δεν είναι ‘απλά’ ένα κενό ασφαλείας. Είναι μια ευπάθεια με CVSS 10.0 σε μια λύση που εδώ και καιρό προτιμάται από ομάδες APT και χειριστές ransomware. Επιπλέον, είναι μια ευπάθεια που έχει χρησιμοποιηθεί ενεργά τουλάχιστον από τις 10 Σεπτεμβρίου 2025.
Fortra GoAnywhere: Ευπάθεια CVE-2025-10035
Η ευπάθεια που συζητείται είναι η CVE-2025-10035, η οποία περιγράφεται ως ευπάθεια deserialization στο License Servlet και θα μπορούσε να οδηγήσει σε εισαγωγή εντολών χωρίς αυθεντικοποίηση. Η έκδοση Fortra GoAnywhere 7.8.4, ή η Sustain Release 7.6.3, κυκλοφόρησε από την Fortra την περασμένη εβδομάδα για να επιλύσει το πρόβλημα.
Δείτε επίσης: CISA: Απαιτεί την επιδιόρθωση zero-day ευπαθειών Cisco
Σύμφωνα με ανάλυση που κυκλοφόρησε από την watchTowr νωρίτερα αυτή την εβδομάδα, η ευπάθεια σχετίζεται με το γεγονός ότι είναι δυνατόν να σταλεί ένα κατασκευασμένο HTTP GET request στο “/goanywhere/license/Unlicensed.xhtml/” endpoint για άμεση αλληλεπίδραση με το License Servlet (“com.linoma.ga.ui.admin.servlet.LicenseResponseServlet”) που εκτίθεται στο “/goanywhere/lic/accept/” χρησιμοποιώντας το GUID που είναι ενσωματωμένο στην απάντηση του προηγούμενου request.
Με αυτή την παράκαμψη αυθεντικοποίησης, ένας επιτιθέμενος μπορεί να εκμεταλλευτεί τις ανεπαρκείς προστασίες deserialization στο License Servlet για να επιτύχει εισαγωγή εντολών. Παρόλα αυτά, το πώς ακριβώς συμβαίνει αυτό παραμένει μυστήριο, σημείωσαν οι ερευνητές Sonny Macdonald και Piotr Bazydlo.

Ο προμηθευτής κυβερνοασφάλειας Rapid7, ο οποίος επίσης κυκλοφόρησε τα ευρήματά του για την CVE-2025-10035, ανέφερε ότι δεν πρόκειται για μία μόνο ευπάθεια deserialization, αλλά για μια αλυσίδα τριών ξεχωριστών ζητημάτων:
1. Μια παράκαμψη ελέγχου πρόσβασης που είναι γνωστή από το 2023
2. Η ευπάθεια deserialization CVE-2025-10035
3. Ένα άγνωστο ζήτημα που σχετίζεται με το πώς οι επιτιθέμενοι μπορούν να γνωρίζουν ένα συγκεκριμένο ιδιωτικό κλειδί
Δείτε επίσης: Νέα zero-day ευπάθεια σε λογισμικό firewall της Cisco
Διαδικασία μόλυνσης
Σε επόμενη αναφορά που δημοσιεύθηκε την Πέμπτη, η watchTowr ανέφερε ότι έλαβε στοιχεία για προσπάθειες εκμετάλλευσης, συμπεριλαμβανομένου ενός stack trace που επιτρέπει τη δημιουργία ενός λογαριασμού backdoor. Η ακολουθία της δραστηριότητας είναι η εξής:
– Ενεργοποίηση της ευπάθειας pre-authentication στο Fortra GoAnywhere MFT για επίτευξη απομακρυσμένης εκτέλεσης κώδικα (RCE)
– Χρήση του RCE για τη δημιουργία ενός χρήστη GoAnywhere με όνομα “admin-go”
– Χρήση του νεοδημιουργημένου λογαριασμού για τη δημιουργία ενός χρήστη web
– Αξιοποίηση του web user για αλληλεπίδραση με τη λύση και μεταφόρτωση και εκτέλεση επιπρόσθετων payloads, συμπεριλαμβανομένων των SimpleHelp και ενός άγνωστου implant (“zato_be.exe”)
Η εταιρεία κυβερνοασφάλειας ανέφερε επίσης ότι η δραστηριότητα του επιτιθέμενου προήλθε από τη διεύθυνση IP 155.2.190[.]197, η οποία, σύμφωνα με το VirusTotal, έχει επισημανθεί για την πραγματοποίηση επιθέσεων brute-force που στοχεύουν τις συσκευές Fortinet FortiGate SSL VPN.

Δεδομένων των ενδείξεων εκμετάλλευσης, είναι επιτακτική ανάγκη οι χρήστες να προχωρήσουν γρήγορα στην εφαρμογή των διορθώσεων, αν δεν το έχουν ήδη κάνει.
Δείτε επίσης: Salesforce AI: Ευπάθεια οδηγεί σε διαρροή δεδομένων CRM
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η υπόθεση της CVE-2025-10035 φέρνει για ακόμη μια φορά στο προσκήνιο την «κούρσα» ανάμεσα σε χάκερ και προμηθευτές λογισμικού. Δεν πρόκειται απλώς για ένα τεχνικό ζήτημα, αλλά για μια κρίσιμη υπενθύμιση ότι οι zero-day επιθέσεις πλέον εκδηλώνονται μέρες – ή και εβδομάδες – πριν από οποιαδήποτε επίσημη ανακοίνωση. Η Fortra, όπως και κάθε άλλος vendor, βρίσκεται σε μια διαρκή μάχη όπου η ταχύτητα ανταπόκρισης είναι το παν.
Το πιο ανησυχητικό στοιχείο είναι η στοχοποίηση λύσεων που χρησιμοποιούνται ευρέως σε επιχειρησιακά περιβάλλοντα υψηλής εμπιστοσύνης, καθιστώντας τες ιδανικούς «μοχλούς» για ransomware εκστρατείες. Το μήνυμα είναι σαφές: οι οργανισμοί δεν μπορούν να στηρίζονται αποκλειστικά στους προμηθευτές τους. Απαιτείται διαρκής παρακολούθηση, εσωτερική ετοιμότητα και σχέδια ταχείας αντίδρασης. Στον κόσμο της κυβερνοασφάλειας, η πρόληψη και η ταχύτητα είναι τα μόνα πραγματικά όπλα.
