← voltar
CVE-2025-6204highsob ataqueCWE-94

Improper Control of Generation of Code (Code Injection) vulnerability affecting DELMIA Apriso from Release 2020 through Release 2025

88Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8epss 76%
da publicação à arma
Publicada no NVD4 de ago.
CISA KEV+85d
probabilidade de exploração
76%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-11-18

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de code injection (CWE-94) no DELMIA Apriso, da Release 2020 até a Release 2025, que permite execução de código arbitrário no servidor afetado. O CVSS de 8.0 já reflete que a exploração exige autenticação com privilégios altos (PR:H) e complexidade elevada (AC:H) — não é uma falha ponto-e-clique sem autenticação —, mas a CISA confirmou exploração ativa e incluiu a falha no catálogo KEV, o que eleva a urgência prática além do que o score isolado sugere.

Detalhamento técnico

O CWE-94 (Improper Control of Generation of Code) indica que a aplicação constrói ou interpreta código dinamicamente a partir de entrada que não é suficientemente controlada, permitindo que um atacante injete instruções que serão executadas pelo interpretador/motor da aplicação em vez de tratadas como dado. O advisory da Dassault Systèmes não detalha o componente exato do DELMIA Apriso onde isso ocorre (não há descrição de módulo, endpoint ou classe afetada nas fontes públicas disponíveis).

O vetor CVSS 3.1 (AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H) informa a mecânica do impacto: ataque via rede, sem necessidade de interação do usuário, mas exigindo privilégios altos previamente concedidos (PR:H) e condições de exploração não triviais (AC:H). O 'S:C' (scope changed) indica que o código injetado extrapola o componente vulnerável e afeta outros recursos do sistema, e os impactos máximos em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) confirmam que a execução de código resultante é irrestrita dentro do contexto comprometido.

Não há, nas fontes apuradas, detalhamento técnico independente (análise de pesquisador, PoC público documentado, ou dissecação de patch) sobre o payload ou o ponto exato de injeção. Isso limita a precisão do que se pode afirmar sobre o mecanismo além do que o próprio fornecedor e a classificação CWE informam.

Como é explorada

A exploração requer acesso autenticado com privilégios elevados (PR:H) ao sistema DELMIA Apriso, mais uma condição de ataque não trivial (AC:H) — isso descarta cenários de exploração massiva e não autenticada pela internet, mas não elimina o risco em ambientes onde contas com privilégio administrativo já estão comprometidas, reutilizadas ou mal segmentadas, cenário comum em ambientes industriais que integram DELMIA Apriso a sistemas MES/ERP com contas de serviço compartilhadas.

A CISA adicionou a CVE ao catálogo KEV em 28/10/2025, o que por definição da agência significa exploração confirmada em ambiente real — não apenas teórica. A nota da CISA classifica como 'Unknown' o uso em campanhas de ransomware, ou seja, não há confirmação de que a falha tenha sido usada nesse contexto específico, apenas que houve exploração ativa documentada.

Não há, nas fontes disponíveis, writeup técnico público detalhando o vetor de injeção exato ou a cadeia de exploração usada nos ataques observados. A existência de um template Nuclei sugere que há uma assinatura de detecção/verificação automatizada circulando, o que também facilita tentativas de exploração em massa contra instâncias expostas, mesmo que os pré-requisitos de autenticação limitem o universo de alvos triviais.

Versões

Afetadas
DELMIA Apriso, da Release 2020 até a Release 2025 (conforme advisório oficial da Dassault Systèmes).

Como se proteger

O fornecedor recomenda aplicar as instruções de remediação publicadas em seu advisório oficial (necessário acesso autenticado ao portal de segurança da Dassault Systèmes para obter o patch ou a versão corrigida específica). Nenhuma das fontes apuradas aqui informa o número exato da versão que corrige a falha — não é possível afirmar com segurança qual release resolve o problema sem consultar diretamente o canal de remediação do fornecedor.

A CISA, no catálogo KEV, orienta agências federais dos EUA a aplicar as mitigações do fornecedor, seguir a orientação da BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto caso nenhuma mitigação esteja disponível — prazo definido em 18/11/2025. Isso sinaliza que, à data de publicação do KEV, não havia consenso público de uma correção simples e amplamente aplicável, reforçando a necessidade de tratar o caso com urgência mesmo diante dos pré-requisitos de autenticação.

Como controle compensatório até a aplicação da correção oficial: restringir e auditar contas com privilégios altos no DELMIA Apriso, segmentar o acesso de rede ao sistema (reduzindo exposição via AV:N), e monitorar uso anômalo de contas privilegiadas. Isso não substitui o patch — apenas reduz a superfície de quem pode chegar à pré-condição PR:H exigida pela falha.

Como detectar

Não há, nas fontes apuradas, indicadores de comprometimento (IOCs), padrões de log ou assinaturas de tráfego publicados oficialmente pelo fornecedor ou pela CISA para esta CVE especificamente. A existência de um template Nuclei indica que há um mecanismo de verificação/varredura automatizado disponível publicamente, o que serve tanto para detecção defensiva de exposição quanto para tentativas de exploração — mas não descreve assinatura de ataque documentada.

Na ausência de IOCs oficiais, a defesa prática é monitorar logs de autenticação e uso de contas privilegiadas no DELMIA Apriso por atividade anômala (login fora de padrão, execução de comandos/scripts não usuais pela conta, criação inesperada de processos pelo serviço da aplicação), já que a exploração depende de uma conta já autenticada com privilégios altos.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An Improper Control of Generation of Code (Code Injection) vulnerability affecting DELMIA Apriso from Release 2020 through Release 2025 could allow an attacker to execute arbitrary code.
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H