CVE-2025-32975
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
Falha crítica de bypass de autenticação no Quest KACE SMA (appliance de gestão de endpoints e patch management), no mecanismo de tratamento de SSO. Permite a um atacante não autenticado se passar por qualquer usuário válido — incluindo administradores — sem credenciais, resultando em tomada completa do appliance. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a urgência muito além do que o CVSS 10.0 já indica.
Technical detail
A falha é classificada como CWE-287 (Improper Authentication) e reside na forma como o KACE SMA processa o fluxo de SSO. O fornecedor e os pesquisadores da Seralys (Philippe Caturegli e Mohamed Mahmoudi), que descobriram e reportaram a vulnerabilidade, não divulgaram o mecanismo exato de exploração — o advisory público é deliberadamente de alto nível, e a Seralys anunciou que vai liberar detalhes técnicos e PoC apenas depois do período padrão de disclosure de 90 dias, para dar tempo de patch aos administradores.
How it’s exploited
O vetor é de rede (AV:N), sem exigir interação do usuário (UI:N) nem privilégio prévio (PR:N), e a complexidade de ataque é baixa (AC:L) — por isso o CVSS bate 10.0: o impacto rompe o limite de confiança do componente (Scope Changed) e afeta confidencialidade, integridade e disponibilidade em nível máximo. Na prática, um atacante que alcance a interface de autenticação SSO do appliance consegue se autenticar como qualquer usuário válido, incluindo contas administrativas, sem possuir a senha ou token correspondente — o que dá acesso total ao console de administração do KACE SMA, incluindo gestão de máquinas, políticas e scripts que rodam nos endpoints geridos pelo appliance.
Versions
How to protect
A correção é atualizar para as versões corrigidas publicadas pelo fornecedor: 13.0.385, 13.1.81, 13.2.183, 14.0.341 (Patch 5) ou 14.1.101 (Patch 4), conforme a linha em uso. No ramo 13.x o hotfix de segurança precisa ser reaplicado a cada upgrade completo — por exemplo, ao subir de 13.1.79 para 13.2.182, é preciso reaplicar o hotfix de segurança antes de considerar o sistema protegido; isso é fácil de esquecer em ciclos de upgrade e deixa a instância vulnerável mesmo após 'atualizar'. No 14.0/14.1 a atualização pode ser feita via auto-update no Admin Console (Settings | Appliance Updates) ou baixada do portal de suporte; upgrades diretos de 14.0.341 para 14.1.95 não são suportados — é necessário ir direto para 14.1.101. O próprio fornecedor identificou um efeito colateral do patch: usuários do app KACE Go passaram a não conseguir logar após aplicar a atualização inicial; isso foi corrigido nas Cumulative Updates 6 (14.0) e 5 (14.1) — quem está em 13.x e enfrenta esse problema precisa contatar o suporte da Quest diretamente. Não há mitigação compensatória publicada (WAF, flag de configuração) que substitua o patch — como a falha está no próprio fluxo de SSO, restringir exposição de rede da interface administrativa reduz a superfície mas não elimina o risco.
How to detect
Não há indicadores de comprometimento publicados pelo fornecedor ou pelos pesquisadores — a Seralys reteve detalhes técnicos e PoC até o fim do período de disclosure, então não existe assinatura ou padrão de log conhecido publicamente para identificar tentativas de exploração desta CVE específica. Como paliativo, vale monitorar logs de autenticação do KACE SMA por logins administrativos via SSO sem histórico de MFA/credencial correspondente, sessões administrativas originadas de IPs ou geolocalizações não usuais, e criação ou alteração inesperada de contas, políticas ou scripts no console — sinais genéricos de comprometimento administrativo, não específicos da falha.