← voltar
CVE-2025-42599criticalsob ataqueCWE-121

CVE-2025-42599

58Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.8epss 3.3%
da publicação à arma
Publicada no NVD18 de abr.
CISA KEV+10d
probabilidade de exploração
3.3%top 12% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-05-19

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Estouro de buffer baseado em pilha (CWE-121) no Active! Mail 6, da Qualitia, explorável por um atacante remoto e não autenticado através de uma requisição especialmente criada. A falha está no catálogo KEV da CISA com exploração confirmada pelo próprio fornecedor, e o CVSS 9.8 reflete corretamente o risco: sem autenticação, sem interação do usuário, impacto total em confidencialidade, integridade e disponibilidade.

Detalhamento técnico

A vulnerabilidade é um stack-based buffer overflow (CWE-121): algum componente do serviço Active! Mail 6 copia dados de uma requisição de rede para um buffer alocado na pilha sem validar corretamente o tamanho da entrada, permitindo que dados controlados pelo atacante sobrescrevam a região de controle da pilha (endereço de retorno, ponteiros de frame). Nem a Qualitia nem a JVN publicaram qual módulo, protocolo ou parâmetro específico recebe o dado malformado — não há detalhe técnico público sobre o vetor exato dentro do produto.

O impacto declarado (execução arbitrária de código e/ou DoS) é consistente com o padrão desse tipo de falha: se o atacante controla o conteúdo que sobrescreve o buffer e consegue desviar o fluxo de execução, obtém RCE com os privilégios do processo do serviço de e-mail; se não consegue controlar o desvio com precisão (proteções de pilha, ASLR, layout do binário), o resultado mais provável é a queda do processo (DoS).

A ausência de pré-requisitos de autenticação e de interação do usuário (PR:N, UI:N no vetor CVSS) é o que torna a falha crítica na prática: qualquer atacante com acesso de rede ao serviço pode tentar a exploração diretamente, sem precisar de credencial válida ou de engenharia social contra um usuário.

Como é explorada

O vetor é de rede (AV:N), com complexidade de ataque baixa (AC:L) segundo o CVSS do fornecedor — ou seja, não exige condições de corrida, timing preciso ou engenharia social, apenas o envio da requisição malformada ao serviço exposto. Não há relato de necessidade de configuração não padrão para ser vulnerável: o problema afeta todas as instalações na faixa de build vulnerável, independente de configuração.

A Qualitia declarou formalmente, via JVN/JPCERT-CC, que já observou ataques explorando esta vulnerabilidade antes da divulgação pública, e a CISA confirmou exploração ativa ao incluir a CVE no catálogo KEV em 28/04/2025, com prazo de correção definido para 19/05/2025. Não há indicação, até o momento, de que a falha esteja associada a campanhas de ransomware (a própria entrada do KEV marca esse campo como 'Unknown').

Como se trata de um serviço de webmail corporativo tipicamente exposto à internet para acesso remoto de usuários, a superfície de ataque real depende de o painel/serviço Active! Mail estar acessível externamente — algo comum nesse tipo de produto. Não há prova de conceito pública nem detalhamento de payload nas fontes consultadas; o mecanismo de exploração em si (qual campo ou requisição especificamente) não foi divulgado pelo fornecedor.

Versões

Afetadas
Active! Mail 6, BuildInfo: 6.60.05008561 e todas as versões/builds anteriores.
Corrigidas em
Active! Mail 6, BuildInfo: 6.60.06008562.

Como se proteger

A mitigação definitiva é atualizar para o build 6.60.06008562 ou posterior, conforme publicado pela Qualitia. Não há advisory de patch parcial, flag de configuração ou workaround oficial documentado pelo fornecedor — a orientação da Qualitia e da CISA é atualizar ou, se a atualização não for viável, isolar/restringir o acesso ao serviço e seguir a diretriz genérica da CISA (aplicar mitigação conforme instrução do fornecedor, seguir BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto se não houver mitigação disponível).

Como controle compensatório enquanto a atualização não é aplicada, restringir o acesso de rede ao Active! Mail (firewall, VPN, allowlist de IPs) reduz a superfície de exposição, mas não elimina o risco para quem já tem acesso permitido nem substitui o patch — a falha não depende de autenticação, então qualquer origem com rota de rede até o serviço é um vetor potencial.

A Qualitia informou que possui um procedimento para verificar se uma instância já foi comprometida antes do patch, mas optou por não publicá-lo por ser considerado complexo demais para o cliente executar sozinho; organizações que suspeitam de exploração prévia devem abrir chamado direto com o suporte do fornecedor para essa análise, em vez de assumir que a simples atualização remove um comprometimento já ocorrido.

Como detectar

Não há assinatura, IOC ou padrão de requisição malformada publicado por Qualitia, JVN/JPCERT-CC ou CISA — nenhuma das fontes descreve o campo, endpoint ou payload que caracteriza uma tentativa de exploração, o que impede a construção de uma regra de detecção confiável a partir de informação pública. A própria Qualitia declarou que o método para verificar comprometimento prévio existe mas é operacionalmente complexo e não foi disponibilizado publicamente, direcionando clientes a abrir chamado com o suporte para essa análise caso suspeitem de exploração anterior à atualização.

Na ausência de assinatura oficial, o monitoramento possível fica limitado a sinais genéricos: crashes ou reinicializações inesperadas do processo do serviço Active! Mail (indicativo de tentativa de exploração que resultou em DoS em vez de RCE), e picos de requisições anômalas ou de tamanho incomum direcionadas às interfaces expostas do produto.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Active! mail 6 BuildInfo: 6.60.05008561 and earlier contains a stack-based buffer overflow vulnerability. Receiving a specially crafted request created and sent by a remote unauthenticated attacker may lead to arbitrary code execution and/or a denial-of-service (DoS) condition.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H