CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2023-2868

Command injection w Barracuda Email Security Gateway przez pliki .tar

CVSS 9.4v3.1pub. 2023-05-24upd. 2025-10-24

Krytyczna podatność typu command injection w urządzeniach Barracuda Email Security Gateway (wersje 5.1.3.001–9.2.0.006) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych. Podatność jest aktywnie wykorzystywana przez cyberprzestępców, co potwierdzono w katalogu CISA KEV.

Pokaż oryginał (EN)

A remote command injection vulnerability exists in the Barracuda Email Security Gateway (appliance form factor only) product effecting versions 5.1.3.001-9.2.0.006. The vulnerability arises out of a failure to comprehensively sanitize the processing of .tar file (tape archives). The vulnerability stems from incomplete input validation of a user-supplied .tar file as it pertains to the names of the files contained within the archive. As a consequence, a remote attacker can specifically format these file names in a particular manner that will result in remotely executing a system command through Perl's qx operator with the privileges of the Email Security Gateway product. This issue was fixed as part of BNSF-36456 patch. This patch was automatically applied to all customer appliances.

🤖 Analiza AI
Jak działa

Podatność wynika z niepełnej walidacji danych wejściowych podczas przetwarzania archiwów .tar przesyłanych przez użytkownika. Atakujący może odpowiednio spreparować nazwy plików wewnątrz archiwum .tar w taki sposób, że zostaną one przekazane do operatora qx języka Perl bez właściwego oczyszczenia. W efekcie system wykonuje osadzone w nazwie pliku polecenia systemowe z uprawnieniami procesu Email Security Gateway, co klasyfikuje podatność jako CWE-20 (niewystarczająca walidacja danych wejściowych) oraz CWE-77 (command injection).

Skutki

Atakujący może zdalnie wykonać dowolne polecenia systemowe z uprawnieniami bramy Email Security Gateway, co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem, dostęp do przetwarzanych wiadomości e-mail oraz potencjalne użycie urządzenia jako punktu wejścia do sieci wewnętrznej organizacji.

Mitygacja

Producent wydał patch BNSF-36456, który został automatycznie wdrożony na wszystkich urządzeniach klientów. Administratorzy powinni zweryfikować, czy patch został pomyślnie zainstalowany, a w razie wątpliwości skontaktować się z pomocą techniczną Barracuda. Ze względu na aktywne wykorzystywanie podatności oraz zalecenia Barracuda, należy rozważyć dodatkową inspekcję urządzeń pod kątem oznak kompromitacji. Szczegóły dostępne na stronie producenta: https://www.barracuda.com/company/legal/esg-vulnerability

Kogo dotyczy

Barracuda Email Security Gateway (wyłącznie w formie fizycznego urządzenia — appliance), wersje od 5.1.3.001 do 9.2.0.006, modele: ESG 300, ESG 400, ESG 600 oraz inne objęte tym zakresem wersji firmware.

Uwagi

Patch BNSF-36456 był automatycznie dystrybuowany przez producenta do wszystkich urządzeń klientów. Podatność widnieje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
  • Barracuda Email Security Gateway 300

    HW
    Barracuda
    wszystkie wersje
  • Barracuda Email Security Gateway 300 Firmware

    OS
    Barracuda
    5.1.3.001 – 9.2.0.006
  • Barracuda Email Security Gateway 400

    HW
    Barracuda
    wszystkie wersje
  • Barracuda Email Security Gateway 400 Firmware

    OS
    Barracuda
    5.1.3.001 – 9.2.0.006
  • Barracuda Email Security Gateway 600

    HW
    Barracuda
    wszystkie wersje
  • Barracuda Email Security Gateway 600 Firmware

    OS
    Barracuda
    5.1.3.001 – 9.2.0.006
  • Barracuda Email Security Gateway 800

    HW
    Barracuda
    wszystkie wersje
  • Barracuda Email Security Gateway 800 Firmware

    OS
    Barracuda
    5.1.3.001 – 9.2.0.006
  • Barracuda Email Security Gateway 900

    HW
    Barracuda
    wszystkie wersje
  • Barracuda Email Security Gateway 900 Firmware

    OS
    Barracuda
    5.1.3.001 – 9.2.0.006

CISA KEV — szczegółyi

Dostawcai
Barracuda Networks
Produkti
Email Security Gateway (ESG) Appliance
Data dodania do KEVi
26 maja 2023
Termin remediation (USA)i
16 czerwca 2023(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Urządzenie Barracuda Email Security Gateway (ESG) zawiera lukę w walidacji danych wejściowych dotycząca dostarczonego przez użytkownika pliku .tar, prowadzącą do zdalnego wstrzyknięcia poleceń.

tłumaczenie AI
Pokaż oryginał (EN)

Barracuda Email Security Gateway (ESG) appliance contains an improper input validation vulnerability of a user-supplied .tar file, leading to remote command injection.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 16 czerwca 2023
CWE
Referencje

Powiązane podatności

CVE-2023-7102CRITICAL9.8PL ✓ten sam produkt

Wstrzyknięcie parametrów w Barracuda ESG przez podatną bibliotekę Spreadsheet-ParseExcel

CVE-2025-34394CRITICAL10.0PL ✓ten sam vendor

Barracuda RMM — RCE przez deserializację .NET Remoting w Service Center

CVE-2025-34393CRITICAL10.0PL ✓ten sam vendor

Barracuda RMM – RCE przez insecure reflection w Service Center

CVE-2025-34392CRITICAL10.0PL ✓ten sam vendor

Barracuda RMM: path traversal i RCE przez niezweryfikowany URL w WSDL

CVE-2014-2595CRITICAL9.8PL ✓ten sam vendor

Barracuda WAF – obejście uwierzytelnienia przez token z query string