CVE-2024-9380
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
As Ivanti CSA 4.6.x has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line, or later, of supported solution.
Resumo
Falha de OS command injection no console administrativo web do Ivanti Cloud Services Appliance (CSA), que permite a um atacante já autenticado com privilégios de administrador executar comandos no sistema operacional subjacente e obter execução remota de código. Está no catálogo KEV da CISA com exploração confirmada, mas o vetor CVSS (PR:H) deixa claro que ela não é explorável por um atacante sem conta admin válida — o risco real depende de quão bem protegido está esse acesso administrativo.
Detalhamento técnico
A vulnerabilidade é classificada como CWE-77 (Improper Neutralization of Special Elements used in a Command, ou 'Command Injection') e reside no console administrativo web do Ivanti CSA. Um usuário autenticado com privilégios de admin consegue submeter entrada que é repassada, sem sanitização adequada, para uma chamada de comando no shell do sistema operacional subjacente.
As fontes disponíveis não detalham qual endpoint, parâmetro ou funcionalidade específica do console é o ponto de injeção — o advisory da Ivanti trata essa e outras duas CVEs (CVE-2024-9379 e CVE-2024-9381) no mesmo boletim, mas não temos o conteúdo técnico completo do texto do fornecedor para precisar o mecanismo exato. O CVSS (AC:L, UI:N) indica que, uma vez autenticado como admin, a exploração é direta e não exige interação de terceiros nem condições adicionais de rede complexas.
Como é explorada
Pré-requisito central: o atacante precisa já possuir credenciais válidas com privilégios de administrador no console web do CSA (PR:H). Isso normalmente decorre de credenciais roubadas, reuso de senha, phishing direcionado a administradores, ou encadeamento com outra falha que conceda esse nível de acesso — as outras duas CVEs do mesmo advisório (CVE-2024-9379 e CVE-2024-9381) foram divulgadas junto com esta, sugerindo que o fornecedor tratou o conjunto como relacionado, embora as fontes lidas não detalhem uma cadeia de exploração comprovada.
Com acesso admin em mãos, o atacante usa a superfície do console administrativo para injetar comandos que são executados pelo SO, obtendo RCE com o mesmo nível de impacto total (C:H/I:H/A:H) — ou seja, comprometimento completo de confidencialidade, integridade e disponibilidade do appliance.
A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 2024-10-09, prazo de correção 2024-10-30), mas as fontes não trazem detalhes de campanha, atores ou telemetria específica sobre como a exploração ocorreu no mundo real.
Versões
Como se proteger
A correção oficial é atualizar para o Ivanti CSA versão 5.0.2 ou posterior. A CISA reforça que a linha CSA 4.6.x atingiu End-of-Life e recomenda remover esses appliances de operação ou migrar para a linha 5.0.x (ou versão mais recente) já suportada — ou seja, mesmo aplicar um patch pontual em 4.6.x pode não ser uma opção válida por falta de suporte.
Como controle compensatório, dado que a exploração exige conta admin válida, o ponto de maior retorno é reduzir a superfície de contas com esse privilégio: restringir e auditar quem tem acesso admin ao console, aplicar MFA nessas contas, segmentar o acesso ao console administrativo (não expô-lo à internet), e revisar logs de autenticação para detecção de uso anômalo de credenciais privilegiadas. Isso não substitui o upgrade, mas reduz a chance de a pré-condição (comprometimento de conta admin) ser atingida.
Não há, nas fontes disponíveis, menção a qualquer mitigação por WAF ou flag de configuração que neutralize a falha sem atualizar — a única correção validada pelo fornecedor é a atualização de versão.
Como detectar
As fontes disponíveis não trazem indicadores de comprometimento (IOCs), assinaturas de tráfego ou padrões de log específicos publicados para esta CVE. Como recomendação geral derivada do mecanismo da falha, vale monitorar logs de auditoria do console administrativo do CSA por execuções de comando fora do padrão associadas a sessões admin, e revisar autenticações administrativas por horários, origens de IP ou padrões atípicos — mas isso é orientação genérica, não um sinal de detecção confirmado para esta vulnerabilidade específica.