Hack Alerta

CISA alerta para vulnerabilidade crítica em Lynx+ Gateway (CVE-2025-62765)

A CISA emitiu alerta crítico para CVE‑2025‑62765 em Lynx+ Gateway: falha permite transmissão em texto claro e exposição de credenciais. A base CVSS v3 é 7.5 (High) e v4 é 8.7 (Critical). Recomendações incluem patch, segmentação e criptografia de canais.

A Cybersecurity and Infrastructure Security Agency (CISA) publicou alerta crítico sobre uma vulnerabilidade em dispositivos Lynx+ Gateway que permite transmissão de dados em texto claro, expondo credenciais e tokens em trânsito. A falha foi registrada como CVE‑2025‑62765 e recebeu pontuação CVSS v3 de 7.5 (High) e CVSS v4 de 8.7 (Critical).

Descrição e escopo técnico

De acordo com o aviso, o problema decorre da falha do produto em criptografar dados durante a transmissão, o que permite a um atacante com acesso à rede interceptar tráfego e extrair credenciais em plaintext e outros dados sensíveis. O vetor CVSS v3 informado (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) indica exploração remota, sem requisitos de privilégio ou interação do usuário.

Métricas e severidade

Além da base v3 de 7.5, o relatório apresenta uma avaliação CVSS v4 de 8.7, refletindo um re‑balanceamento do impacto em confidencialidade na nova versão do padrão. O CVSS v4 vector (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N) confirma a facilidade de exploração por rede e o alto impacto sobre confidencialidade.

Mitigações recomendadas

CISA recomenda priorizar a correção do problema assim que patches oficiais estiverem disponíveis. Como medidas compensatórias imediatas, o órgão sugere segmentação de rede para reduzir exposição, restrição de acesso aos gateways afetados, implementação de canais de comunicação criptografados e monitoração robusta de tráfego para detectar interceptações ou tráfego suspeito.

Enquanto patches não estejam aplicados, administradores foram orientados a limitar o acesso de rede a dispositivos Lynx+ Gateway e a aumentar a vigilância sobre logs e eventos que possam indicar captura de tráfego.

Impacto e limites das informações

O aviso alerta para risco relevante a operadores que dependem de Lynx+ Gateway, especialmente em ambientes de infraestrutura crítica e comunicações sensíveis. As fontes não divulgam versões específicas afetadas nem detalhes do fornecedor além do nome do produto; tampouco indicam incidências conhecidas de exploração em campo até a publicação do alerta.

Repercussão para compliance

Organizações sob regras de proteção de dados, incluindo empresas brasileiras sujeitas à LGPD, devem avaliar impacto de exposição de credenciais e dados de comunicação que possam caracterizar incidente de segurança com dados pessoais. A ausência de criptografia em trânsito é um risco direto à confidencialidade e pode exigir notificações internas e, dependendo do contexto, comunicações aos titulares ou autoridades conforme avaliação jurídica.

Dado o caráter crítico da falha, equipes de rede e segurança devem tratar CVE‑2025‑62765 como prioridade até publicação de correções e confirmação de mitigação eficaz.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.