← back
CVE-2025-2776criticalunder attackCWE-611

SysAid On-Prem <= 23.3.40 serverurl Proceessing XML External Entity Injection

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.3epss 64%
from disclosure to weapon0 days
Published on NVDMay 7
1st PoCMar 28
CISA KEV+76d
exploitation probability
64%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
3 public exploit(s)
Action required by CISAfederal deadline: 2025-08-12

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

XXE não autenticado no processamento do valor de Server URL do SysAid On-Prem (≤23.3.40), que permite leitura de arquivos arbitrários no servidor e, a partir disso, takeover de conta de administrador. É uma das três XXEs (junto com CVE-2025-2775 e CVE-2025-2777) descobertas pela watchTowr Labs em uma auditoria do produto, e a CISA confirma exploração ativa em campo (KEV, com prazo de correção em 12/08/2025).

Technical detail

Classificada como CWE-611 (Improper Restriction of XML External Entity Reference). O SysAid On-Prem roda como aplicação Java servida a partir de JARs empacotados (o núcleo em sysaid.jar, com centenas de servlets expostos via web.xml). O padrão identificado pela watchTowr nesta família de bugs é um parser de XML/plist que processa entrada controlada por requisição HTTP sem desabilitar resolução de entidades externas nem DTDs externos — no caso do endpoint /mdm/checkin (CVE-2025-2775), o método GetMdmMessage#doPost invoca PropertyListParser.parse() diretamente sobre o corpo da requisição POST, sem validação ou sanitização.

How it’s exploited

Pré-autenticado, sem interação de usuário e sem exigir configuração não padrão: o atacante envia ao servidor SysAid uma estrutura XML/plist onde o campo de Server URL contém uma declaração DOCTYPE com ENTITY externa apontando para um arquivo local do servidor (leitura de arquivo) ou para um host controlado pelo atacante (exfiltração out-of-band). O resultado prático documentado é leitura de arquivos sensíveis do servidor, que a watchTowr usou para obter credenciais/segredos suficientes para assumir a conta de administrador.

Versions

Affected
SysAid On-Prem <= 23.3.40 (conforme título oficial da CVE e descrição do fornecedor).
Fixed in
SysAid publicou correção associada às notas de release em documentation.sysaid.com/docs/24-40-60; o número exato da versão corrigida não foi confirmado com precisão nas fontes analisadas para este documento — verifique o advisory oficial antes de declarar o ambiente remediado.

How to protect

Atualizar para a versão corrigida pelo fornecedor — o SysAid publicou notas de correção em documentation.sysaid.com/docs/24-40-60, mas as fontes analisadas não confirmam com precisão o número exato da versão fixa citado nesse texto; confirme diretamente no advisory antes de considerar o ambiente corrigido. Não há mitigação por configuração documentada publicamente nas fontes lidas — a correção real está no parser XML do lado do fornecedor.

How to detect

Monitorar requisições HTTP dirigidas ao SysAid On-Prem com corpos contendo declarações DOCTYPE/ENTITY em estruturas XML ou plist, especialmente entidades SYSTEM/PUBLIC referenciando esquemas file:// ou apontando para hosts externos — indicativo de tentativa de XXE clássica ou out-of-band. Conexões de saída anômalas do servidor SysAid para hosts externos desconhecidos imediatamente após uma requisição desse tipo reforçam a suspeita de exfiltração via entidade externa. As fontes analisadas não trazem assinatura, IOC ou log específico publicado pelo fornecedor ou pela CISA para esta CVE — na ausência disso, a monitoração descrita é heurística, não confirmada oficialmente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
SysAid On-Prem versions <= 23.3.40 are vulnerable to an unauthenticated XML External Entity (XXE) vulnerability in the Server URL processing functionality, allowing for administrator account takeover and file read primitives.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
Affected products
SysAid · SysAid On-Prem
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.