Código HTML do Conteúdo

Post: Libraesva ESG emite correção emergencial para bug explorado por hackers do estado


<div> <div> <p>A Libraesva lan&ccedil;ou uma atualiza&ccedil;&atilde;o de emerg&ecirc;ncia para sua solu&ccedil;&atilde;o Email Security Gateway (ESG) para corrigir uma vulnerabilidade explorada por agentes de amea&ccedil;as que se acredita serem patrocinados pelo Estado.</p> <p>O produto de seguran&ccedil;a de e-mail protege os sistemas de e-mail contra phishing, malware, spam, comprometimento de e-mail comercial e falsifica&ccedil;&atilde;o, usando uma arquitetura de prote&ccedil;&atilde;o multicamadas.</p> <p>De acordo com o fornecedor, o Libraesva ESG &eacute; usado por milhares de pequenas e m&eacute;dias empresas, bem como grandes empresas em todo o mundo, atendendo <a href="https://www.libraesva.com/large-companies/" rel="nofollow noopener" target="_blank">mais de 200.000 usu&aacute;rios</a>.</p> <p>O problema de seguran&ccedil;a, rastreado em <a href="https://nvd.nist.gov/vuln/detail/CVE-2025-59689" rel="nofollow noopener" target="_blank">CVE-2025-59689</a>, receberam escore de gravidade m&eacute;dia. Ele &eacute; acionado pelo envio de um anexo de e-mail criado com c&oacute;digos maliciosos e permite a execu&ccedil;&atilde;o de comandos shell arbitr&aacute;rios de uma conta de usu&aacute;rio sem privil&eacute;gios.</p> <p>&ldquo;O Libraesva ESG &eacute; afetado por uma falha de inje&ccedil;&atilde;o de comando que pode ser acionada por um e-mail malicioso contendo um anexo compactado especialmente criado, permitindo a execu&ccedil;&atilde;o potencial de comandos arbitr&aacute;rios como um usu&aacute;rio sem privil&eacute;gios&rdquo;, diz o <a href="https://docs.libraesva.com/knowledgebase/security-advisory-command-injection-vulnerability-cve-2025-59689/" rel="nofollow noopener" target="_blank">Boletim de seguran&ccedil;a</a>.</p> <p>&ldquo;Isso ocorre devido a uma higieniza&ccedil;&atilde;o inadequada durante a remo&ccedil;&atilde;o do c&oacute;digo ativo dos arquivos contidos em alguns formatos de arquivo compactados&rdquo;, explica Libraesva.</p> <p>De acordo com o fornecedor, houve pelo menos um incidente confirmado de um invasor &ldquo;que se acredita ser uma entidade estatal hostil estrangeira&rdquo; aproveitando a falha nos ataques.</p> <p>CVE-2025-59689 afeta todas as vers&otilde;es do Libraesva ESG a partir de 4.5 e posteriores, mas as corre&ccedil;&otilde;es est&atilde;o dispon&iacute;veis no seguinte:</p> <ul> <li>5.0.31</li> <li>5.1.20</li> <li>5.2.31</li> <li>5.3.16</li> <li>5.4.8</li> <li>5.5.7</li> </ul> <p>Os clientes que usam vers&otilde;es abaixo da 5.0 devem atualizar manualmente para uma vers&atilde;o compat&iacute;vel, pois atingiram o fim da vida &uacute;til e n&atilde;o receber&atilde;o um patch para CVE-2025-59689.</p> <p>Libraesva diz que o patch foi lan&ccedil;ado como uma atualiza&ccedil;&atilde;o de emerg&ecirc;ncia 17 horas ap&oacute;s a descoberta da explora&ccedil;&atilde;o. A corre&ccedil;&atilde;o foi implantada automaticamente em implanta&ccedil;&otilde;es na nuvem e no local.</p> <p>O patch inclui uma corre&ccedil;&atilde;o de sanitiza&ccedil;&atilde;o para resolver a causa raiz da falha, uma verifica&ccedil;&atilde;o automatizada de indicadores de comprometimento para determinar se o ambiente j&aacute; foi violado e um m&oacute;dulo de autoavalia&ccedil;&atilde;o que verifica a aplica&ccedil;&atilde;o correta da atualiza&ccedil;&atilde;o de seguran&ccedil;a.</p> <p>O fornecedor tamb&eacute;m comentou sobre o ataque, dizendo que o agente da amea&ccedil;a com foco em um &uacute;nico dispositivo indica precis&atilde;o, destacando a import&acirc;ncia de uma a&ccedil;&atilde;o r&aacute;pida de corre&ccedil;&atilde;o.</p> <p><a href="https://hubs.li/Q03B5Kw_0" rel="noopener sponsored" target="_blank"><br /> <img decoding="async" alt="Relat&oacute;rio Picus Blue 2025" src="https://datalake.azaeo.com/wp-content/uploads/2025/08/blue-report-2025.jpg"><br /> </a> </p> </div></div>