CVE-2025-6205
9.5 CISA KEVDassault Systèmes · DELMIA Apriso
A missing authorization vulnerability in Dassault Systèmes DELMIA Apriso allows unauthenticated remote attackers to gain privileged access to the application.
Executive summary
A critical missing authorization vulnerability in Dassault Systèmes DELMIA Apriso is currently being exploited in the wild, posing a severe risk of unauthorized privileged access.
Vulnerability
The application fails to perform proper authorization checks, allowing an unauthenticated remote attacker to bypass security controls and obtain administrative-level access to the system.
Business impact
Successful exploitation of this vulnerability allows an attacker to gain full privileged access to the DELMIA Apriso platform. With a CVSS score of 9.5, this flaw presents a critical risk to business operations, as it could lead to the total compromise of sensitive manufacturing data, unauthorized modification of production processes, and significant reputational damage.
Remediation
Immediate Action: Apply the vendor-provided security patches immediately by visiting the official Dassault Systèmes security advisory page at https://www.3ds.com/trust-center/security/security-advisories/cve-2025-6205.
Proactive Monitoring: Monitor application access logs for unusual administrative activity or spikes in unauthorized access attempts originating from external or non-standard IP ranges.
Compensating Controls: Implement strict network segmentation and utilize a Web Application Firewall to filter traffic, blocking requests that attempt to access administrative endpoints without valid authentication tokens.
Exploitation status
Public Exploit Available: No (there is no confirmed weaponized exploit, though a detection template exists).
Analyst recommendation
The critical nature of this vulnerability, combined with confirmed active exploitation, necessitates immediate action. Administrators must verify their software versions against the affected list and apply the necessary patches provided by Dassault Systèmes without delay. Failure to address this flaw leaves systems exposed to complete administrative takeover.
More Dassault Systèmes CVEs all →
History
- Disclosed CVE record published
- Published in the daily brief critical section, carried in 2 daily briefs, Aug 5 to Aug 6
- Published in the daily brief kev section, carried in 21 daily briefs, Oct 28 to Nov 17
- Analyst report written