← back
CVE-2025-66644highunder attackCWE-78

CVE-2025-66644

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.2epss 3.5%
from disclosure to weapon
Published on NVDDec 5
CISA KEV+3d
exploitation probability
3.5%top 12% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-12-29

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de injeção de comandos (OS Command Injection, CWE-78) na funcionalidade DesktopDirect do ArrayOS AG, usada em appliances Array Networks AG Series de acesso remoto SSL VPN. É explorada ativamente desde agosto de 2025 para plantar webshells PHP e criar usuários não autorizados nos equipamentos, principalmente contra organizações no Japão. O CVE só foi atribuído em dezembro de 2025, quase sete meses depois de o fornecedor já ter corrigido silenciosamente o problema na versão 9.4.5.9 (maio de 2025), o que atrasou a percepção do risco por quem não acompanhava os releases do produto.

Technical detail

A vulnerabilidade está na funcionalidade DesktopDirect do ArrayOS AG, que fornece acesso remoto a desktops através do gateway SSL VPN. Um parâmetro processado pelo componente (exposto via caminho /ca/aproxy/webapp/) não sanitiza adequadamente a entrada antes de repassá-la a uma chamada de shell no sistema operacional subjacente do appliance, permitindo que caracteres de metacomando do shell sejam interpretados como comandos adicionais.

O vetor de exploração confirmado por pesquisadores usa o ponto-e-vírgula (;) como separador de comandos dentro de uma URL processada pelo serviço — daí a mitigação oficial de bloquear via filtro de URL qualquer requisição contendo esse caractere. Isso indica que a falha ocorre na construção de um comando de sistema a partir de dados de requisição HTTP sem escaping ou validação de lista permitida.

O vetor CVSS 3.1 publicado (AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) indica uma pré-condição relevante: PR:H, ou seja, o atacante precisa de privilégios altos (algum nível de acesso autenticado/privilegiado ao componente) antes de disparar a injeção — não é um RCE pré-autenticação trivial, apesar da manchete de exploração ativa. Isso reduz a superfície de exposição a instâncias onde DesktopDirect está habilitado e acessível, e onde o atacante já obteve ou forjou credenciais/sessão suficientes para acionar o endpoint vulnerável.

O impacto, uma vez explorado, é total: execução arbitrária de comandos no appliance, com confidencialidade, integridade e disponibilidade comprometidas (C:H/I:H/A:H) — condição observada na prática pela criação de webshells persistentes e usuários administrativos ilegítimos no dispositivo.

How it’s exploited

Nos incidentes confirmados pelo JPCERT/CC, o atacante enviou uma requisição explorando a injeção para gravar um webshell PHP no caminho /ca/aproxy/webapp/ do appliance, obtendo execução de código persistente através da própria interface web da VPN. Em paralelo, foram observados casos de criação de novos usuários dentro do produto, o que sugere abuso do mesmo vetor para manipular a configuração/administração do dispositivo, não apenas para plantar arquivo.

O tráfego malicioso identificado teve origem no IP 194.233.100[.]138, usado tanto para lançar os ataques quanto para comunicação subsequente com os webshells implantados. A campanha começou pelo menos em agosto de 2025 e continuou até dezembro de 2025 (quando o CVE foi finalmente publicado), concentrada majoritariamente contra organizações japonesas — o que os pesquisadores atribuem à base de usuários do produto ser mais concentrada na Ásia, fazendo com que fornecedores de segurança fora da região demorassem a notar a campanha.

Um scan independente (Macnica) identificou cerca de 1.831 instâncias ArrayAG expostas na internet, concentradas na China, Japão e Estados Unidos; apenas 11 hosts tiveram a confirmação de DesktopDirect ativo, mas o pesquisador ressalta que esse número provavelmente subestima a exposição real, já que a verificação de DesktopDirect ativo não é trivial via varredura externa. O pré-requisito de privilégio alto (PR:H) sugere que o atacante precisa antes obter ou forjar uma sessão/credencial válida no componente DesktopDirect — o vetor exato pela qual isso é alcançado nas campanhas observadas não foi detalhado publicamente pelas fontes disponíveis.

Versions

Affected
ArrayOS AG 9.4.5.8 e versões anteriores, em appliances físicos e virtuais AG Series com a funcionalidade DesktopDirect habilitada.
Fixed in
ArrayOS AG 9.4.5.9 (lançada em maio de 2025 para a linha AG 1000 series, conforme comunicado da Array Support).

How to protect

A correção definitiva é atualizar para ArrayOS AG 9.4.5.9 ou posterior, disponível desde maio de 2025 (antes mesmo da atribuição formal do CVE). Ambientes que aplicaram esse release por rotina de patch já estavam protegidos meses antes de o problema receber um identificador público — o que reforça o risco de depender só do rastreamento por CVE para gestão de vulnerabilidades em produtos de nicho.

Se a atualização não for possível de imediato, o fornecedor e o JPCERT/CC recomendam dois paliativos: (1) desabilitar completamente todos os serviços DesktopDirect caso a funcionalidade não esteja em uso — elimina a superfície vulnerável, mas remove o acesso remoto a desktops que dependa dela; (2) aplicar filtro de URL bloqueando requisições que contenham ponto-e-vírgula (;) — mitigação parcial, específica ao vetor observado, que pode ser contornada por outras técnicas de injeção não documentadas publicamente.

Não há mitigação via WAF genérico documentada pelas fontes; o controle real é a atualização de versão ou a desativação do recurso. Como o produto está no catálogo KEV da CISA (adicionado em 08/12/2025, prazo de correção 29/12/2025), agências federais dos EUA e organizações que seguem BOD 22-01 têm prazo formal para aplicar a correção ou descontinuar o uso do produto se a mitigação não for viável.

How to detect

Procurar por arquivos PHP não reconhecidos no caminho /ca/aproxy/webapp/ do appliance — esse é o local de webshell confirmado pelo JPCERT/CC nos incidentes investigados. Também vale auditar a lista de usuários administrativos do ArrayOS AG por contas criadas fora do processo normal de provisionamento, já que a campanha incluiu criação de usuários não autorizados.

Em nível de rede, bloquear e alertar sobre qualquer comunicação com o IP 194.233.100[.]138, reportado como origem dos ataques e canal de C2 subsequente. Em logs de acesso web, requisições contendo ponto-e-vírgula em parâmetros de URL dirigidos a componentes DesktopDirect são um indicador direto do vetor de exploração usado nesta campanha — mas a reinicialização do appliance após aplicar a correção pode apagar logs anteriores, então a investigação forense deve ser feita antes de atualizar o firmware, conforme alertado pelo JPCERT/CC.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Array Networks ArrayOS AG before 9.4.5.9 allows command injection, as exploited in the wild in August through December 2025.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H