← back
CVE-2022-29499criticalunder attackransomwareCWE-20

CVE-2022-29499

70Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 55%
from disclosure to weapon
Published on NVDApr 26
CISA KEV+62d
exploitation probability
55%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-07-18

Apply updates per vendor instructions.

Summary

Falha de validação de entrada (CWE-20) no componente Service Appliance do Mitel MiVoice Connect (SA 100, SA 400 e Virtual SA) que permite execução remota de código sem autenticação. Foi usada em ataques reais como vetor de acesso inicial, inclusive por afiliados do ransomware Lorenz, e está na lista KEV da CISA desde junho de 2022.

Technical detail

A vulnerabilidade está na interface web do componente Service Appliance do MiVoice Connect, um serviço que roda nos appliances de voz SA 100, SA 400 e na versão virtualizada. O fornecedor classifica a causa como 'incorrect data validation' — a NVD/CISA mapeiam para CWE-20 (Improper Input Validation) — ou seja, a aplicação aceita e processa dados fornecidos pelo cliente sem sanitização adequada antes de usá-los em uma operação sensível no servidor.

O advisory da Mitel não detalha publicamente o parâmetro ou endpoint exato afetado (o boletim técnico completo, 22-0002-001, fica restrito à base de conhecimento de clientes com suporte ativo). A descoberta foi creditada a Patrick Bennett, da CrowdStrike, cuja equipe também documentou a exploração ativa da falha em campanhas de ransomware — a análise pública deles é a fonte mais citada sobre o mecanismo, mas não constava no material fornecido para esta página, então detalhes de payload ou caminho de arquivo não são afirmados aqui com certeza.

O ponto relevante para quem defende o ambiente: trata-se de RCE não autenticado (PR:N, UI:N no vetor CVSS) contra um componente exposto na rede — não é uma falha que exige acesso prévio, credenciais válidas ou interação de usuário. Isso explica o CVSS 9.8 e a inclusão imediata no catálogo KEV.

How it’s exploited

O vetor é rede (AV:N), sem necessidade de autenticação nem interação do usuário, contra a interface web do Service Appliance exposta pela organização — geralmente componentes de VoIP/telefonia corporativa que ficam acessíveis a partir da rede interna e, em muitos casos observados em incidentes reais, também da internet. A complexidade de ataque é baixa (AC:L): um único fluxo de requisições HTTP mal validadas basta para obter execução de código no contexto do serviço.

Existe exploração ativa confirmada e documentada publicamente: pesquisadores relataram o uso da falha como ponto de entrada em intrusões que culminaram em implantação de ransomware (grupo associado ao Lorenz), com reconhecimento, dump de credenciais e movimento lateral por RDP nas semanas seguintes ao acesso inicial via appliance MiVoice Connect vulnerável. Isso é consistente com a presença da CVE no catálogo KEV da CISA, que exige remediação por definição de exploração confirmada em campo.

O impacto final documentado é execução de código no contexto do Service Appliance, suficiente para uso como cabeça de ponte na rede corporativa — não é apenas um DoS ou leak de informação; o CVSS C:H/I:H/A:H reflete comprometimento total do componente.

Versions

Affected
Mitel MiVoice Connect versão 19.2 SP3 e anteriores, incluindo versões anteriores a 14.2, nos componentes Service Appliance SA 100, SA 400 e Virtual SA.
Fixed in
O advisory oficial (22-0002) não publica o número da versão corrigida; a remediação é distribuída via Security Bulletin 22-0002-001, disponível apenas para clientes com suporte ativo na base de conhecimento da Mitel. Não há confirmação, nas fontes usadas nesta página, de qual release específico do MiVoice Connect passou a incluir a correção — confirmar diretamente com o boletim do fornecedor antes de considerar um ambiente corrigido.

How to protect

A Mitel recomenda aplicar a remediação disponível para clientes com o Security Bulletin 22-0002-001 (acesso via base de conhecimento/suporte Mitel), que trata do MiVoice Connect versão 19.2 SP3 e anteriores (incluindo ramos anteriores a 14.2). O advisory público não lista o número exato da versão corrigida — essa informação está no boletim restrito a clientes com contrato de suporte ativo. Não é seguro assumir aqui qual release específico contém o patch sem confirmar diretamente com o boletim ou com o suporte Mitel.

Se a atualização não puder ser aplicada de imediato, o controle compensatório mais efetivo é restringir o acesso de rede ao Service Appliance (SA 100, SA 400, Virtual SA) apenas a hosts de administração confiáveis, removendo qualquer exposição direta à internet ou a segmentos de rede não confiáveis — dado que a falha não exige autenticação, isolamento de rede reduz drasticamente a superfície de ataque enquanto o patch não é aplicado.

Não existe mitigação por configuração de aplicação (como desabilitar uma feature específica) documentada publicamente pelo fornecedor; a única correção efetiva é o patch do fornecedor. Assumir que um WAF genérico bloqueia a exploração sem validação específica contra o tráfego real do Service Appliance é um mito arriscado, já que o padrão de exploração documentado publicamente não foi disponibilizado em detalhe suficiente para gerar assinaturas confiáveis a partir das fontes aqui usadas.

How to detect

Nas fontes disponíveis não há indicadores de comprometimento (hashes, IPs, assinaturas de rede) publicados oficialmente pela Mitel ou pela CISA associados a esta CVE. Pesquisas públicas sobre a exploração da falha em incidentes de ransomware relatam, de forma geral, a criação de webshells no appliance comprometido, execução de ferramentas de dump de credenciais e movimento lateral via RDP nas semanas seguintes ao acesso inicial — sinais que servem como indicador tardio de comprometimento, não de tentativa de exploração da CVE em si. Sem uma assinatura de payload confirmada nas fontes consultadas, monitorar logs de acesso HTTP ao Service Appliance por requisições anômalas, não autenticadas e seguidas de escrita de arquivos inesperados no sistema é a abordagem prática, mas não há um padrão único e confiável documentado aqui.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The Service Appliance component in Mitel MiVoice Connect through 19.2 SP3 allows remote code execution because of incorrect data validation. The Service Appliances are SA 100, SA 400, and Virtual SA.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a