← back
CVE-2025-42599criticalunder attackCWE-121

CVE-2025-42599

58Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 3.3%
from disclosure to weapon
Published on NVDApr 18
CISA KEV+10d
exploitation probability
3.3%top 12% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-05-19

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Estouro de buffer baseado em pilha (CWE-121) no Active! Mail 6, da Qualitia, explorável por um atacante remoto e não autenticado através de uma requisição especialmente criada. A falha está no catálogo KEV da CISA com exploração confirmada pelo próprio fornecedor, e o CVSS 9.8 reflete corretamente o risco: sem autenticação, sem interação do usuário, impacto total em confidencialidade, integridade e disponibilidade.

Technical detail

A vulnerabilidade é um stack-based buffer overflow (CWE-121): algum componente do serviço Active! Mail 6 copia dados de uma requisição de rede para um buffer alocado na pilha sem validar corretamente o tamanho da entrada, permitindo que dados controlados pelo atacante sobrescrevam a região de controle da pilha (endereço de retorno, ponteiros de frame). Nem a Qualitia nem a JVN publicaram qual módulo, protocolo ou parâmetro específico recebe o dado malformado — não há detalhe técnico público sobre o vetor exato dentro do produto.

O impacto declarado (execução arbitrária de código e/ou DoS) é consistente com o padrão desse tipo de falha: se o atacante controla o conteúdo que sobrescreve o buffer e consegue desviar o fluxo de execução, obtém RCE com os privilégios do processo do serviço de e-mail; se não consegue controlar o desvio com precisão (proteções de pilha, ASLR, layout do binário), o resultado mais provável é a queda do processo (DoS).

A ausência de pré-requisitos de autenticação e de interação do usuário (PR:N, UI:N no vetor CVSS) é o que torna a falha crítica na prática: qualquer atacante com acesso de rede ao serviço pode tentar a exploração diretamente, sem precisar de credencial válida ou de engenharia social contra um usuário.

How it’s exploited

O vetor é de rede (AV:N), com complexidade de ataque baixa (AC:L) segundo o CVSS do fornecedor — ou seja, não exige condições de corrida, timing preciso ou engenharia social, apenas o envio da requisição malformada ao serviço exposto. Não há relato de necessidade de configuração não padrão para ser vulnerável: o problema afeta todas as instalações na faixa de build vulnerável, independente de configuração.

A Qualitia declarou formalmente, via JVN/JPCERT-CC, que já observou ataques explorando esta vulnerabilidade antes da divulgação pública, e a CISA confirmou exploração ativa ao incluir a CVE no catálogo KEV em 28/04/2025, com prazo de correção definido para 19/05/2025. Não há indicação, até o momento, de que a falha esteja associada a campanhas de ransomware (a própria entrada do KEV marca esse campo como 'Unknown').

Como se trata de um serviço de webmail corporativo tipicamente exposto à internet para acesso remoto de usuários, a superfície de ataque real depende de o painel/serviço Active! Mail estar acessível externamente — algo comum nesse tipo de produto. Não há prova de conceito pública nem detalhamento de payload nas fontes consultadas; o mecanismo de exploração em si (qual campo ou requisição especificamente) não foi divulgado pelo fornecedor.

Versions

Affected
Active! Mail 6, BuildInfo: 6.60.05008561 e todas as versões/builds anteriores.
Fixed in
Active! Mail 6, BuildInfo: 6.60.06008562.

How to protect

A mitigação definitiva é atualizar para o build 6.60.06008562 ou posterior, conforme publicado pela Qualitia. Não há advisory de patch parcial, flag de configuração ou workaround oficial documentado pelo fornecedor — a orientação da Qualitia e da CISA é atualizar ou, se a atualização não for viável, isolar/restringir o acesso ao serviço e seguir a diretriz genérica da CISA (aplicar mitigação conforme instrução do fornecedor, seguir BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto se não houver mitigação disponível).

Como controle compensatório enquanto a atualização não é aplicada, restringir o acesso de rede ao Active! Mail (firewall, VPN, allowlist de IPs) reduz a superfície de exposição, mas não elimina o risco para quem já tem acesso permitido nem substitui o patch — a falha não depende de autenticação, então qualquer origem com rota de rede até o serviço é um vetor potencial.

A Qualitia informou que possui um procedimento para verificar se uma instância já foi comprometida antes do patch, mas optou por não publicá-lo por ser considerado complexo demais para o cliente executar sozinho; organizações que suspeitam de exploração prévia devem abrir chamado direto com o suporte do fornecedor para essa análise, em vez de assumir que a simples atualização remove um comprometimento já ocorrido.

How to detect

Não há assinatura, IOC ou padrão de requisição malformada publicado por Qualitia, JVN/JPCERT-CC ou CISA — nenhuma das fontes descreve o campo, endpoint ou payload que caracteriza uma tentativa de exploração, o que impede a construção de uma regra de detecção confiável a partir de informação pública. A própria Qualitia declarou que o método para verificar comprometimento prévio existe mas é operacionalmente complexo e não foi disponibilizado publicamente, direcionando clientes a abrir chamado com o suporte para essa análise caso suspeitem de exploração anterior à atualização.

Na ausência de assinatura oficial, o monitoramento possível fica limitado a sinais genéricos: crashes ou reinicializações inesperadas do processo do serviço Active! Mail (indicativo de tentativa de exploração que resultou em DoS em vez de RCE), e picos de requisições anômalas ou de tamanho incomum direcionadas às interfaces expostas do produto.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Active! mail 6 BuildInfo: 6.60.05008561 and earlier contains a stack-based buffer overflow vulnerability. Receiving a specially crafted request created and sent by a remote unauthenticated attacker may lead to arbitrary code execution and/or a denial-of-service (DoS) condition.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H