← back
CVE-2025-8875criticalunder attackCWE-502

Insecure Deserialization Vulnerability

80Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 9.4epss 1.6%
from disclosure to weapon3 days
Published on NVDAug 14
1st PoC+3d
CISA KEVAug 13
exploitation probability
1.6%top 27% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2025-08-20

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

CVE-2025-8875 é uma vulnerabilidade de deserialização insegura (CWE-502) no N-able N-central que permite execução de código no servidor. O CVSS 4.0 de 9.4 soa como comprometimento trivial e não autenticado, mas o próprio fornecedor afirma que a exploração exige autenticação prévia — o vetor confirma isso com PR:L (privilégio baixo necessário). Está no catálogo KEV da CISA com prazo de correção de apenas 7 dias, sinal de que houve exploração ativa detectada antes da divulgação pública.

Technical detail

A causa raiz é deserialização de dados não confiáveis: algum componente do N-central aceita um objeto serializado controlado (total ou parcialmente) pelo atacante e o reconstrói sem validação suficiente, permitindo que a reconstrução dispare execução de código ou comandos no host. O fornecedor não publicou os detalhes técnicos no momento da correção — a nota de release do N-central 2025.3.1 declara explicitamente que os detalhes das CVEs (CVE-2025-8875 e CVE-2025-8876, corrigidas juntas) só seriam publicados três semanas após o lançamento, como prática de segurança da empresa. Isso significa que, com base nas fontes disponíveis, não é possível apontar o endpoint, a classe Java/.NET ou o formato de serialização exato explorado.

How it’s exploited

Segundo o fornecedor, a exploração exige autenticação — não é um ataque anônimo direto pela internet contra qualquer instância exposta. O vetor CVSS4 (AV:N/AC:L/AT:N/PR:L/UI:N) confirma: acesso de rede, sem interação do usuário, sem condições de ataque adicionais, mas com privilégio baixo (PR:L) já necessário na aplicação. Ou seja, um atacante precisa primeiro obter uma conta válida (mesmo de baixo privilégio) no N-central — via credenciais vazadas, força bruta, phishing ou outra falha — antes de enviar o payload malicioso que aciona a deserialização.

A presença no catálogo KEV da CISA, com prazo de remediação de apenas 7 dias (adicionada e com due date em 2025-08-20, uma semana após), indica que a CISA teve evidência de exploração no mundo real antes mesmo da publicação pública dos detalhes técnicos pelo fornecedor. Isso é atípico e sugere que o vetor de autenticação prévia não impediu ataques direcionados — provavelmente contra instâncias onde credenciais já haviam sido comprometidas por outros meios, ou contra a superfície de MSPs que gerenciam múltiplos clientes através da mesma instância N-central, tornando o alvo valioso.

O EPSS de 0,01588 (baixo) reflete o modelo probabilístico genérico de exploração em massa, que não captura bem vulnerabilidades que exigem autenticação e são exploradas de forma direcionada — o dado do EPSS e o status de KEV confirmado não são contraditórios, apenas medem coisas diferentes.

Versions

Affected
N-central: todas as versões anteriores a 2025.3.1 (o fornecedor não detalhou o piso mínimo de versões afetadas nas fontes disponíveis, apenas o corte 'before 2025.3.1').
Fixed in
N-central 2025.3.1 e posteriores.

How to protect

A correção é atualizar o N-central on-premises para a versão 2025.3.1 ou superior. O próprio fornecedor classifica isso como obrigatório ("You must upgrade your on-premises N-central to 2025.3.1"), sem mencionar hotfix, flag de configuração ou workaround alternativo nas fontes disponíveis.

Como a exploração exige autenticação, um controle compensatório parcial e real (não substitui o patch) é reduzir a superfície de contas comprometíveis: aplicar MFA em todas as contas de acesso ao N-central, revisar e revogar credenciais expostas ou reutilizadas, e restringir o acesso administrativo/de rede à console apenas a IPs confiáveis. Isso reduz a chance de um atacante chegar ao pré-requisito de autenticação, mas não neutraliza a falha de deserialização em si.

Não há indicação nas fontes de que WAF, proxy reverso ou hardening de rede isolado resolvam a falha — a exploração ocorre dentro da aplicação já autenticada, então controles de perímetro não substituem o patch.

How to detect

Não há, nas fontes disponíveis, indicadores de comprometimento, assinaturas de log ou padrões de tráfego publicados pelo fornecedor ou pela CISA para esta CVE especificamente — os detalhes técnicos foram deliberadamente postergados pelo fornecedor. Instâncias N-central expostas devem, no mínimo, revisar logs de autenticação por tentativas anômalas ou logins de contas de baixo privilégio seguidos de atividade incomum no servidor (processos filhos inesperados do serviço N-central, conexões de saída não usuais), já que o pré-requisito de autenticação torna esse tipo de correlação a pista mais viável na ausência de assinatura publicada.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Deserialization of Untrusted Data vulnerability in N-able N-central allows Local Execution of Code.This issue affects N-central: before 2025.3.1.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Affected products
N-able · N-central
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.