← voltar
CVE-2025-2776criticalsob ataqueCWE-611

SysAid On-Prem <= 23.3.40 serverurl Proceessing XML External Entity Injection

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.3epss 64%
da publicação à arma0 dias
Publicada no NVD7 de mai.
1ª PoC28 de mar.
CISA KEV+76d
probabilidade de exploração
64%top 1% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-08-12

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

XXE não autenticado no processamento do valor de Server URL do SysAid On-Prem (≤23.3.40), que permite leitura de arquivos arbitrários no servidor e, a partir disso, takeover de conta de administrador. É uma das três XXEs (junto com CVE-2025-2775 e CVE-2025-2777) descobertas pela watchTowr Labs em uma auditoria do produto, e a CISA confirma exploração ativa em campo (KEV, com prazo de correção em 12/08/2025).

Detalhamento técnico

Classificada como CWE-611 (Improper Restriction of XML External Entity Reference). O SysAid On-Prem roda como aplicação Java servida a partir de JARs empacotados (o núcleo em sysaid.jar, com centenas de servlets expostos via web.xml). O padrão identificado pela watchTowr nesta família de bugs é um parser de XML/plist que processa entrada controlada por requisição HTTP sem desabilitar resolução de entidades externas nem DTDs externos — no caso do endpoint /mdm/checkin (CVE-2025-2775), o método GetMdmMessage#doPost invoca PropertyListParser.parse() diretamente sobre o corpo da requisição POST, sem validação ou sanitização.

Como é explorada

Pré-autenticado, sem interação de usuário e sem exigir configuração não padrão: o atacante envia ao servidor SysAid uma estrutura XML/plist onde o campo de Server URL contém uma declaração DOCTYPE com ENTITY externa apontando para um arquivo local do servidor (leitura de arquivo) ou para um host controlado pelo atacante (exfiltração out-of-band). O resultado prático documentado é leitura de arquivos sensíveis do servidor, que a watchTowr usou para obter credenciais/segredos suficientes para assumir a conta de administrador.

Versões

Afetadas
SysAid On-Prem <= 23.3.40 (conforme título oficial da CVE e descrição do fornecedor).
Corrigidas em
SysAid publicou correção associada às notas de release em documentation.sysaid.com/docs/24-40-60; o número exato da versão corrigida não foi confirmado com precisão nas fontes analisadas para este documento — verifique o advisory oficial antes de declarar o ambiente remediado.

Como se proteger

Atualizar para a versão corrigida pelo fornecedor — o SysAid publicou notas de correção em documentation.sysaid.com/docs/24-40-60, mas as fontes analisadas não confirmam com precisão o número exato da versão fixa citado nesse texto; confirme diretamente no advisory antes de considerar o ambiente corrigido. Não há mitigação por configuração documentada publicamente nas fontes lidas — a correção real está no parser XML do lado do fornecedor.

Como detectar

Monitorar requisições HTTP dirigidas ao SysAid On-Prem com corpos contendo declarações DOCTYPE/ENTITY em estruturas XML ou plist, especialmente entidades SYSTEM/PUBLIC referenciando esquemas file:// ou apontando para hosts externos — indicativo de tentativa de XXE clássica ou out-of-band. Conexões de saída anômalas do servidor SysAid para hosts externos desconhecidos imediatamente após uma requisição desse tipo reforçam a suspeita de exfiltração via entidade externa. As fontes analisadas não trazem assinatura, IOC ou log específico publicado pelo fornecedor ou pela CISA para esta CVE — na ausência disso, a monitoração descrita é heurística, não confirmada oficialmente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
SysAid On-Prem versions <= 23.3.40 are vulnerable to an unauthenticated XML External Entity (XXE) vulnerability in the Server URL processing functionality, allowing for administrator account takeover and file read primitives.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L
Produtos afetados
SysAid · SysAid On-Prem
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.