Home Technologie et scienceL’écart critique dans Fortra Goanyther MFT a probablement été utilisé par les attaquants

L’écart critique dans Fortra Goanyther MFT a probablement été utilisé par les attaquants

by Thomas Caron

Une vulnérabilité critique a été découverte dans le service de licence de GOANYWHERE MFT, un outil de transfert de fichiers pour entreprises. Le fabricant a informé ses clients de cette faille il y a une semaine et a fourni des correctifs. Une société de sécurité signale maintenant que des tentatives d’attaque ont probablement été observées depuis plus de deux semaines, faisant de cette faille de sécurité une vulnérabilité “jour zéro”.

En plusieurs étapes, le gestionnaire de licence MFT de GoAnywhere peut être exploité pour exécuter du code malveillant. Ce type d’erreur dans les routines de désérialisation est bien connu, mais continue d’apparaître dans les logiciels actuels. Récemment, Microsoft a mis en évidence un problème similaire avec SharePoint. GoAnywhere MFT est maintenant concerné : la faille de sécurité CVE-2025-10035 est classée comme critique et reçoit une note CVSS de 10 points. Cela signifie qu’un attaquant peut exécuter du code malveillant sur le serveur sans authentification préalable.

Le fabricant a déjà publié des correctifs et recommande à ses clients de mettre à jour vers la version 7.8.4 ou la version “SUSTR”, c’est-à-dire la version 7.6.3. De plus, la console d’administration GoAnywhere ne devrait jamais être accessible via Internet. Fortra fournit, en guise d’indicateur d’attaque réussie (indicateur de compromis, IOC), un extrait d’une trace de pile Java.

D’autres sources sont plus détaillées : la société d’analyse Watchtowr Labs a identifié des noms de fichiers suspects, une adresse IP du service VPN suédois Mullvad, le récit suspect “go” et certaines des commandes exécutées, qui pourraient aider les défenseurs à identifier des intrusions. Watchtowr a publié ces IOC dans une analyse détaillée, disponible en deux parties.

L’analyse de Watchtowr montre également des preuves d’attaques réussies qui ont eu lieu dès le 10 septembre 2025, huit jours avant l’avertissement de sécurité du fabricant. Fortra a déclaré avoir découvert la faille de sécurité lors d’un examen le 11 septembre et a agi immédiatement.

En tout cas, les clients utilisant GoAnywhere MFT devraient considérer leurs serveurs comme compromis et prendre des mesures correctives. Il est important de se souvenir qu’il y a deux ans et demi, en février 2023, une vulnérabilité dans GoAnywhere avait déjà conduit à une campagne importante avec le ransomware CL0P, affectant plus de 130 entreprises. La faille de sécurité actuelle doit également être traitée rapidement.

You may also like

Leave a Comment