CVE-2025-59689
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de command injection no Libraesva Email Security Gateway (ESG), explorável através de um anexo de e-mail em arquivo comprimido especialmente manipulado. Um atacante remoto e não autenticado consegue executar comandos arbitrários como usuário não privilegiado no próprio appliance de segurança de e-mail — o componente que deveria estar bloqueando ataques, não sendo alvo deles. Está no catálogo KEV da CISA com um caso confirmado de exploração atribuído pelo fornecedor a um ator estatal hostil.
Detalhamento técnico
A vulnerabilidade (CWE-77, command injection) reside na rotina de sanitização que o ESG aplica a arquivos dentro de anexos comprimidos antes de processá-los — especificamente na etapa de remoção de código ativo (active code stripping) de arquivos contidos em determinados formatos de arquivo compactado. O fornecedor não especifica quais formatos exatamente, apenas que 'a vulnerabilidade só é acionada com formatos de arquivo específicos'.
O atacante controla o conteúdo interno do arquivo comprimido: nomes de arquivo, estrutura ou payload dos arquivos contidos são construídos para manipular a lógica de sanitização e escapar dela, injetando comandos que acabam sendo passados para um shell do sistema operacional subjacente. Isso indica que o pipeline de processamento de anexos invoca ferramentas externas (prováveis utilitários de descompressão ou de limpeza de macro/código ativo) sem neutralizar corretamente metadados ou nomes controlados pelo atacante antes de compor o comando executado.
O impacto documentado é execução de comandos arbitrários como usuário não privilegiado — não há escalonamento de privilégios relatado nesta CVE. O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N) reflete acesso de rede sem autenticação, mas com exigência de 'interação do usuário', o que aqui provavelmente corresponde ao próprio fluxo de recebimento/processamento do e-mail malicioso pelo gateway, não a um clique humano deliberado.
Como é explorada
O vetor de entrada é um e-mail comum enviado ao domínio protegido pelo ESG, contendo um anexo comprimido malicioso. Não é necessária autenticação nem acesso prévio à rede interna — basta que o e-mail chegue ao gateway e seja processado pela rotina de descompressão/sanitização de anexos, que roda automaticamente. Não há indicação de que alguém do lado do destinatário precise abrir o anexo manualmente; o gatilho é o próprio processamento feito pelo appliance.
O fornecedor confirma um incidente de abuso identificado, atribuído a um agente de ameaça estatal hostil, com foco em um único appliance — o que os próprios pesquisadores da Libraesva descrevem como indício de um ataque direcionado e preciso, não uma campanha de massa. A CISA incluiu a CVE no catálogo KEV, confirmando exploração ativa, mas classifica como 'desconhecido' o uso em campanhas de ransomware.
O resultado final da exploração é execução de comando arbitrário com privilégios de usuário não privilegiado dentro do appliance — suficiente para reconhecimento interno, persistência, exfiltração de e-mails processados ou pivotagem para outros sistemas, dependendo da segmentação de rede em torno do gateway.
Versões
Como se proteger
A correção definitiva é atualizar para a versão corrigida da respectiva branch: 5.0.31, 5.1.20, 5.2.31, 5.3.16 (mencionada apenas pelo advisory do fornecedor, fora do texto oficial da CVE), 5.4.8 ou 5.5.7. Versões anteriores a 4.5 não são mencionadas como afetadas; versões da linha 4.x estão em End of Support (EOS) e precisam de upgrade manual para a linha 5.x — não recebem patch automático.
O fornecedor aplicou o patch via canal de atualização automática em todos os appliances 5.x, tanto cloud quanto on-premise, e afirma (via telemetria) que todas as instâncias 5.x já foram atualizadas. Clientes on-premise devem confirmar a versão instalada no painel administrativo — não assumir que a atualização automática realmente ocorreu sem verificar. Clientes com versões 4.x precisam migrar manualmente para 5.x, já que essa linha não recebe fix e está fora de suporte.
Não há paliativo de configuração descrito pelo fornecedor (como desativar processamento de anexos comprimidos) além do patch em si; qualquer mitigação alternativa não documentada pelo vendor não deve ser assumida como suficiente diante de um CWE-77 com exploração confirmada em ambiente real.
Como detectar
O próprio fornecedor distribuiu, junto ao patch, um scanner automatizado de indicadores de comprometimento (IoCs) e um módulo de autoavaliação que roda em todos os appliances 5.x (cloud e on-premise) para verificar a integridade do patch e detectar ameaças residuais — esse é o mecanismo de detecção mais confiável disponível, pois foi construído com conhecimento interno da falha e do incidente real. Não há assinatura pública, hash de arquivo malicioso ou IOC de rede detalhado nas fontes consultadas; sem eles, detecção externa via log de e-mail deve focar em anexos comprimidos com formatos incomuns ou estruturas de arquivo anômalas recebidos por domínios protegidos pelo ESG, mas isso é indício fraco, não confirmação.