← voltar
CVE-2024-41713criticalsob ataqueransomwareCWE-22

CVE-2024-41713

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.1epss 98%
da publicação à arma42 dias
Publicada no NVD21 de out.
1ª PoC+42d
CISA KEV+78d
probabilidade de exploração
98%top 1% das CVEs
exploração observada
simCISA + VulnCheck
10 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-01-28

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de path traversal (CWE-22) no componente NuPoint Unified Messaging (NPM) do Mitel MiCollab, explorável sem autenticação. Está no catálogo KEV da CISA com exploração confirmada em campo, e ganha gravidade adicional porque pode ser encadeada com a CVE-2024-55550 (leitura arbitrária de arquivo) para ampliar o impacto além do que a falha isolada permite.

Detalhamento técnico

A vulnerabilidade está no componente NPM do MiCollab, responsável por mensageria unificada. O código não valida adequadamente segmentos de caminho fornecidos em requisições, permitindo que um atacante manipule parâmetros de arquivo/diretório para escapar do escopo pretendido do sistema de arquivos — o padrão clássico de path traversal (CWE-22). O componente atende requisições sem exigir autenticação prévia, o que elimina a barreira usual de credenciais.

Há divergência relevante entre as fontes sobre o alcance do impacto. O advisory da Mitel (MISA-2024-0029) descreve o resultado da exploração isolada como acesso não autenticado a informações de provisionamento — dados de usuário e rede classificados pelo próprio fornecedor como 'não sensíveis' — além de permitir execução de ações administrativas não autorizadas no servidor MiCollab. Já a descrição oficial da CVE (refletida no NVD/CISA) é mais ampla, falando em visualizar, corromper ou apagar dados de usuários e configurações do sistema. O CVSS também difere entre fontes: a Mitel publica 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), enquanto o dado catalogado nesta página usa 9.1 (mesmo vetor, mas A:N) — leia isso como incerteza sobre se há impacto real em disponibilidade, não como erro de digitação a ignorar.

A CISA documenta explicitamente que esta CVE pode ser encadeada com a CVE-2024-55550 — uma falha de path traversal que exige privilégio administrativo autenticado e permite leitura de arquivo local — para viabilizar leitura arbitrária de arquivos no servidor sem qualquer autenticação. Isso transforma duas falhas de severidade nominalmente distinta (uma crítica sem auth, outra baixa e exigindo admin) em uma cadeia de exploração unificada e mais perigosa que qualquer uma das duas isoladamente.

Como é explorada

O vetor é rede, sem necessidade de autenticação, sem interação do usuário e com complexidade de ataque baixa (AC:L) — todos os pré-requisitos que normalmente reduzem o risco prático de uma CVE não se aplicam aqui. Basta acesso de rede ao endpoint do componente NPM exposto pelo MiCollab.

A CISA confirma exploração ativa em campo (por isso a entrada no KEV) e há PoC pública e template Nuclei circulando, o que baixa a barreira técnica para qualquer atacante automatizar varredura e exploração em massa contra instâncias expostas à internet. O uso encadeado com CVE-2024-55550 é o cenário mais perigoso documentado: a exploração inicial via NPM dá o pé de entrada não autenticado, e o encadeamento com a segunda falha (que originalmente exigiria conta admin) resulta em leitura arbitrária de arquivos no servidor sem qualquer credencial.

O resultado final documentado pelo fornecedor é acesso a dados de provisionamento e execução de ações administrativas não autorizadas; a descrição oficial da CVE amplia isso para corrupção/exclusão de dados de usuário e configurações. Dado o histórico de exploração confirmada e a presença no KEV, qualquer MiCollab exposto na internet com o componente NPM ativo deve ser tratado como comprometido até prova em contrário, não apenas como 'vulnerável'.

Versões

Afetadas
Mitel MiCollab 9.8 SP1 FP2 (9.8.1.201) e versões anteriores.
Corrigidas em
MiCollab 9.8 SP2 (9.8.2.12) ou posterior. Alternativa: patch disponível para releases a partir da 6.0, compatível com MiVB-x, conforme instruções no artigo KB000116041 da Mitel.

Como se proteger

A correção definitiva é atualizar para MiCollab 9.8 SP2 (9.8.2.12) ou posterior, que corrige a CVE-2024-41713 e mitiga substancialmente a CVE-2024-55550 (esta última ainda será tratada de forma completa em atualização futura, segundo o fornecedor). Quem não pode migrar imediatamente para a versão mais recente tem uma alternativa oficial: a Mitel disponibilizou um patch aplicável a partir da release 6.0 em diante, compatível com MiVB-x, com instruções no artigo da base de conhecimento KB000116041 (acesso restrito a clientes/parceiros autorizados Mitel).

Não há workaround de configuração publicado que neutralize a falha sem aplicar o patch ou a atualização — não existe flag ou parâmetro documentado que desative o componente NPM vulnerável mantendo a funcionalidade. Restringir a exposição do componente à rede interna, sem NAT/porta aberta à internet, reduz a superfície de ataque mas não elimina o risco de um atacante que já tenha pé na rede interna; não trate isso como mitigação equivalente ao patch.

Dado o status no KEV com prazo de correção definido pela CISA (28/01/2025) e a exploração ativa confirmada, a ação recomendada pela própria CISA para quem não conseguir aplicar mitigação é descontinuar o uso do produto até que a correção seja aplicada — sinal de que o risco é considerado inaceitável sem remediação.

Como detectar

As fontes disponíveis não trazem indicadores de comprometimento específicos (assinaturas de log, payloads típicos ou padrões de requisição) publicados pelo fornecedor ou pela CISA para esta CVE — a CISA apenas confirma exploração ativa sem detalhar telemetria. Na ausência de IOCs oficiais, monitorar requisições ao componente NPM do MiCollab com sequências de traversal de diretório (padrões como '../') nos logs de acesso web/aplicação, e correlacionar com a existência de template Nuclei público, que indica o formato de sondagem mais provável usado por scanners automatizados.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in the NuPoint Unified Messaging (NPM) component of Mitel MiCollab through 9.8 SP1 FP2 (9.8.1.201) could allow an unauthenticated attacker to conduct a path traversal attack, due to insufficient input validation. A successful exploit could allow unauthorized access, enabling the attacker to view, corrupt, or delete users' data and system configurations.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.