← back
CVE-2025-6205criticalunder attackCWE-862

Missing authorization vulnerability affecting DELMIA Apriso from Release 2020 through Release 2025

95Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.1epss 71%
from disclosure to weapon
Published on NVDAug 4
CISA KEV+85d
exploitation probability
71%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-11-18

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de missing authorization (CWE-862) no DELMIA Apriso, plataforma MES/MOM da Dassault Systèmes usada em manufatura industrial, que permite a um atacante obter acesso privilegiado à aplicação sem autenticação prévia. CVSS 9.1 e presença no catálogo KEV da CISA confirmam exploração ativa em ambiente real, o que eleva a urgência mesmo sem detalhes técnicos públicos sobre o endpoint ou fluxo exato afetado.

Technical detail

O advisory da Dassault Systèmes e a entrada da CISA classificam a falha como CWE-862 (Missing Authorization): existe um caminho na aplicação — endpoint, função ou operação — que executa uma ação sensível sem verificar se o solicitante tem permissão para realizá-la. O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica que a exploração ocorre pela rede, sem interação do usuário e sem exigir credenciais prévias (PR:N), e o impacto declarado é confidencialidade e integridade altas (C:H/I:H) com disponibilidade não afetada (A:N) — coerente com um atacante obtendo acesso privilegiado a dados e funções administrativas em vez de causar indisponibilidade.

Nem a Dassault Systèmes nem a CISA publicaram, nas fontes disponíveis, qual componente, controlador ou API especificamente carece da checagem de autorização, nem qual privilégio o atacante ganha na prática (usuário admin, acesso a módulo de produção, etc.). Essa omissão é relevante: o advisory do fornecedor é deliberadamente genérico, sem indicar se a falha está na camada web do Apriso, em um serviço de integração, ou em uma API específica do MES.

How it’s exploited

A CISA confirma exploração no mundo real ao incluir a CVE no catálogo KEV, com prazo de remediação até 2025-11-18 para agências federais dos EUA. O vetor de rede sem necessidade de autenticação (PR:N, UI:N) sugere que basta acesso à interface/API exposta do Apriso para tentar a exploração, o que torna instâncias acessíveis pela internet particularmente expostas — típico em ambientes industriais onde sistemas MES às vezes são expostos por integração com fornecedores ou acesso remoto de plantas.

A existência de um template Nuclei indica que a técnica de detecção/exploração já foi automatizada e está em circulação pública, reduzindo a barreira técnica para tentativas de exploração em massa contra instâncias identificáveis via scanning.

A CISA classifica o uso conhecido em campanhas de ransomware como "Unknown" — ou seja, há exploração confirmada, mas não necessariamente ligada a ransomware. Não há, nas fontes consultadas, relato público detalhado da cadeia de ataque completa (por exemplo, se a falha é usada isoladamente para criar contas privilegiadas ou combinada com outra vulnerabilidade para execução de código).

Versions

Affected
DELMIA Apriso, da Release 2020 até a Release 2025 (nomenclatura de release do fornecedor, sem números de build detalhados nas fontes disponíveis).
Fixed in
Não divulgado publicamente nas fontes consultadas. O fornecedor direciona clientes ao canal de remediação/suporte da Dassault Systèmes para obter a versão ou patch corrigido aplicável à instalação específica.

How to protect

A Dassault Systèmes não publicou, nas informações disponíveis, um número de build ou patch específico corrigindo a falha — o advisory aponta para o canal de "remediation information" do fornecedor, o que sugere que a correção é distribuída via suporte/portal de clientes Apriso e pode depender da versão/instalação específica de cada cliente. Organizações que operam DELMIA Apriso entre Release 2020 e Release 2025 devem acionar o suporte da Dassault Systèmes para obter o patch ou a orientação de remediação aplicável à sua instalação.

Como controle compensatório, restringir o acesso de rede à interface e às APIs do Apriso — via segmentação de rede, VPN ou allowlist de IPs — reduz a superfície de exploração, já que o vetor requer acesso pela rede. A CISA, na ausência de mitigação aplicável, recomenda considerar a descontinuação do uso do produto até a correção. Não há indicação de que WAF genérico resolva o problema, pois a falha é de lógica de autorização na aplicação, não de payload malicioso filtrável por assinatura.

O prazo definido pela CISA no KEV (2025-11-18) é referência para agências federais dos EUA, mas serve como sinal de urgência prática para qualquer operador do produto.

How to detect

Não há, nas fontes consultadas, indicadores de comprometimento publicados pelo fornecedor ou pela CISA (assinaturas de log, payloads ou padrões de requisição). A existência de um template Nuclei sugere que ferramentas de scanning podem identificar instâncias vulneráveis, o que por si só pode gerar tráfego de reconhecimento detectável em logs de acesso ao Apriso — mas nenhum indicador específico foi confirmado nas fontes disponíveis. Monitorar criação inesperada de contas com privilégios elevados e acessos administrativos não correlacionados a fluxos normais de autenticação é uma medida genérica razoável dado o tipo de falha (CWE-862).

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A missing authorization vulnerability affecting DELMIA Apriso from Release 2020 through Release 2025 could allow an attacker to gain privileged access to the application.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N