Missing authorization vulnerability affecting DELMIA Apriso from Release 2020 through Release 2025
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de missing authorization (CWE-862) no DELMIA Apriso, plataforma MES/MOM da Dassault Systèmes usada em manufatura industrial, que permite a um atacante obter acesso privilegiado à aplicação sem autenticação prévia. CVSS 9.1 e presença no catálogo KEV da CISA confirmam exploração ativa em ambiente real, o que eleva a urgência mesmo sem detalhes técnicos públicos sobre o endpoint ou fluxo exato afetado.
Detalhamento técnico
O advisory da Dassault Systèmes e a entrada da CISA classificam a falha como CWE-862 (Missing Authorization): existe um caminho na aplicação — endpoint, função ou operação — que executa uma ação sensível sem verificar se o solicitante tem permissão para realizá-la. O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica que a exploração ocorre pela rede, sem interação do usuário e sem exigir credenciais prévias (PR:N), e o impacto declarado é confidencialidade e integridade altas (C:H/I:H) com disponibilidade não afetada (A:N) — coerente com um atacante obtendo acesso privilegiado a dados e funções administrativas em vez de causar indisponibilidade.
Nem a Dassault Systèmes nem a CISA publicaram, nas fontes disponíveis, qual componente, controlador ou API especificamente carece da checagem de autorização, nem qual privilégio o atacante ganha na prática (usuário admin, acesso a módulo de produção, etc.). Essa omissão é relevante: o advisory do fornecedor é deliberadamente genérico, sem indicar se a falha está na camada web do Apriso, em um serviço de integração, ou em uma API específica do MES.
Como é explorada
A CISA confirma exploração no mundo real ao incluir a CVE no catálogo KEV, com prazo de remediação até 2025-11-18 para agências federais dos EUA. O vetor de rede sem necessidade de autenticação (PR:N, UI:N) sugere que basta acesso à interface/API exposta do Apriso para tentar a exploração, o que torna instâncias acessíveis pela internet particularmente expostas — típico em ambientes industriais onde sistemas MES às vezes são expostos por integração com fornecedores ou acesso remoto de plantas.
A existência de um template Nuclei indica que a técnica de detecção/exploração já foi automatizada e está em circulação pública, reduzindo a barreira técnica para tentativas de exploração em massa contra instâncias identificáveis via scanning.
A CISA classifica o uso conhecido em campanhas de ransomware como "Unknown" — ou seja, há exploração confirmada, mas não necessariamente ligada a ransomware. Não há, nas fontes consultadas, relato público detalhado da cadeia de ataque completa (por exemplo, se a falha é usada isoladamente para criar contas privilegiadas ou combinada com outra vulnerabilidade para execução de código).
Versões
Como se proteger
A Dassault Systèmes não publicou, nas informações disponíveis, um número de build ou patch específico corrigindo a falha — o advisory aponta para o canal de "remediation information" do fornecedor, o que sugere que a correção é distribuída via suporte/portal de clientes Apriso e pode depender da versão/instalação específica de cada cliente. Organizações que operam DELMIA Apriso entre Release 2020 e Release 2025 devem acionar o suporte da Dassault Systèmes para obter o patch ou a orientação de remediação aplicável à sua instalação.
Como controle compensatório, restringir o acesso de rede à interface e às APIs do Apriso — via segmentação de rede, VPN ou allowlist de IPs — reduz a superfície de exploração, já que o vetor requer acesso pela rede. A CISA, na ausência de mitigação aplicável, recomenda considerar a descontinuação do uso do produto até a correção. Não há indicação de que WAF genérico resolva o problema, pois a falha é de lógica de autorização na aplicação, não de payload malicioso filtrável por assinatura.
O prazo definido pela CISA no KEV (2025-11-18) é referência para agências federais dos EUA, mas serve como sinal de urgência prática para qualquer operador do produto.
Como detectar
Não há, nas fontes consultadas, indicadores de comprometimento publicados pelo fornecedor ou pela CISA (assinaturas de log, payloads ou padrões de requisição). A existência de um template Nuclei sugere que ferramentas de scanning podem identificar instâncias vulneráveis, o que por si só pode gerar tráfego de reconhecimento detectável em logs de acesso ao Apriso — mas nenhum indicador específico foi confirmado nas fontes disponíveis. Monitorar criação inesperada de contas com privilégios elevados e acessos administrativos não correlacionados a fluxos normais de autenticação é uma medida genérica razoável dado o tipo de falha (CWE-862).