Montag · 03.08.2026 Ausgabe 4023 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-10035 In Ransomware-Kampagnen genutzt

GoAnywhere MFT

Hersteller: Fortra
10 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im License Servlet von Fortras GoAnywhere MFT, einer Software für den verwalteten Dateitransfer. Es handelt sich um eine unsichere Deserialisierung: Die Komponente verarbeitet eine vom Hersteller signierte Lizenzantwort und wandelt deren Inhalt zurück in ein Objekt. Gelingt es einem Angreifer, die Signatur einer solchen Lizenzantwort gültig zu fälschen, kann er der Anwendung ein von ihm kontrolliertes, beliebiges Objekt unterschieben. Beim Deserialisieren dieses manipulierten Objekts lässt sich der Ablauf so steuern, dass eigene Befehle eingeschleust und ausgeführt werden – also eine Befehlsinjektion auf dem betroffenen System. Im Ergebnis kann der Angreifer fremde Befehle auf dem Server ausführen und damit weitreichende Kontrolle erlangen. Betroffen sind Organisationen, die GoAnywhere MFT für den Austausch von Dateien einsetzen – eine Übernahme des Servers gefährdet die darüber transportierten Daten unmittelbar.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.