CVE-2025-42599
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Estouro de buffer baseado em pilha (CWE-121) no Active! Mail 6, da Qualitia, explorável por um atacante remoto e não autenticado através de uma requisição especialmente criada. A falha está no catálogo KEV da CISA com exploração confirmada pelo próprio fornecedor, e o CVSS 9.8 reflete corretamente o risco: sem autenticação, sem interação do usuário, impacto total em confidencialidade, integridade e disponibilidade.
Detalhamento técnico
A vulnerabilidade é um stack-based buffer overflow (CWE-121): algum componente do serviço Active! Mail 6 copia dados de uma requisição de rede para um buffer alocado na pilha sem validar corretamente o tamanho da entrada, permitindo que dados controlados pelo atacante sobrescrevam a região de controle da pilha (endereço de retorno, ponteiros de frame). Nem a Qualitia nem a JVN publicaram qual módulo, protocolo ou parâmetro específico recebe o dado malformado — não há detalhe técnico público sobre o vetor exato dentro do produto.
O impacto declarado (execução arbitrária de código e/ou DoS) é consistente com o padrão desse tipo de falha: se o atacante controla o conteúdo que sobrescreve o buffer e consegue desviar o fluxo de execução, obtém RCE com os privilégios do processo do serviço de e-mail; se não consegue controlar o desvio com precisão (proteções de pilha, ASLR, layout do binário), o resultado mais provável é a queda do processo (DoS).
A ausência de pré-requisitos de autenticação e de interação do usuário (PR:N, UI:N no vetor CVSS) é o que torna a falha crítica na prática: qualquer atacante com acesso de rede ao serviço pode tentar a exploração diretamente, sem precisar de credencial válida ou de engenharia social contra um usuário.
Como é explorada
O vetor é de rede (AV:N), com complexidade de ataque baixa (AC:L) segundo o CVSS do fornecedor — ou seja, não exige condições de corrida, timing preciso ou engenharia social, apenas o envio da requisição malformada ao serviço exposto. Não há relato de necessidade de configuração não padrão para ser vulnerável: o problema afeta todas as instalações na faixa de build vulnerável, independente de configuração.
A Qualitia declarou formalmente, via JVN/JPCERT-CC, que já observou ataques explorando esta vulnerabilidade antes da divulgação pública, e a CISA confirmou exploração ativa ao incluir a CVE no catálogo KEV em 28/04/2025, com prazo de correção definido para 19/05/2025. Não há indicação, até o momento, de que a falha esteja associada a campanhas de ransomware (a própria entrada do KEV marca esse campo como 'Unknown').
Como se trata de um serviço de webmail corporativo tipicamente exposto à internet para acesso remoto de usuários, a superfície de ataque real depende de o painel/serviço Active! Mail estar acessível externamente — algo comum nesse tipo de produto. Não há prova de conceito pública nem detalhamento de payload nas fontes consultadas; o mecanismo de exploração em si (qual campo ou requisição especificamente) não foi divulgado pelo fornecedor.
Versões
Como se proteger
A mitigação definitiva é atualizar para o build 6.60.06008562 ou posterior, conforme publicado pela Qualitia. Não há advisory de patch parcial, flag de configuração ou workaround oficial documentado pelo fornecedor — a orientação da Qualitia e da CISA é atualizar ou, se a atualização não for viável, isolar/restringir o acesso ao serviço e seguir a diretriz genérica da CISA (aplicar mitigação conforme instrução do fornecedor, seguir BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto se não houver mitigação disponível).
Como controle compensatório enquanto a atualização não é aplicada, restringir o acesso de rede ao Active! Mail (firewall, VPN, allowlist de IPs) reduz a superfície de exposição, mas não elimina o risco para quem já tem acesso permitido nem substitui o patch — a falha não depende de autenticação, então qualquer origem com rota de rede até o serviço é um vetor potencial.
A Qualitia informou que possui um procedimento para verificar se uma instância já foi comprometida antes do patch, mas optou por não publicá-lo por ser considerado complexo demais para o cliente executar sozinho; organizações que suspeitam de exploração prévia devem abrir chamado direto com o suporte do fornecedor para essa análise, em vez de assumir que a simples atualização remove um comprometimento já ocorrido.
Como detectar
Não há assinatura, IOC ou padrão de requisição malformada publicado por Qualitia, JVN/JPCERT-CC ou CISA — nenhuma das fontes descreve o campo, endpoint ou payload que caracteriza uma tentativa de exploração, o que impede a construção de uma regra de detecção confiável a partir de informação pública. A própria Qualitia declarou que o método para verificar comprometimento prévio existe mas é operacionalmente complexo e não foi disponibilizado publicamente, direcionando clientes a abrir chamado com o suporte para essa análise caso suspeitem de exploração anterior à atualização.
Na ausência de assinatura oficial, o monitoramento possível fica limitado a sinais genéricos: crashes ou reinicializações inesperadas do processo do serviço Active! Mail (indicativo de tentativa de exploração que resultou em DoS em vez de RCE), e picos de requisições anômalas ou de tamanho incomum direcionadas às interfaces expostas do produto.