CVE-2022-40765
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de injeção de comando (CWE-77) no componente Edge Gateway do Mitel MiVoice Connect, explorável por um atacante já autenticado com acesso à rede interna. Está no catálogo KEV da CISA por exploração confirmada em ambiente real, o que eleva sua prioridade prática mesmo com CVSS moderado (6.8) — o vetor AV:A e PR:H limitam o alcance a quem já pisou na rede interna e possui credenciais.
Detalhamento técnico
A vulnerabilidade reside no componente Edge Gateway do MiVoice Connect, um proxy/gateway que expõe funcionalidades via parâmetros de URL para comunicação entre elementos internos e externos do sistema de telefonia. Segundo o advisory da Mitel, a causa é 'insufficient restriction of URL parameters' — ou seja, algum parâmetro recebido pela aplicação é passado, direta ou indiretamente, para uma chamada de sistema ou shell sem sanitização adequada, permitindo que um valor controlado pelo atacante seja interpretado como comando pelo sistema operacional subjacente (CWE-77, Command Injection).
O fornecedor não detalhou publicamente qual endpoint, parâmetro específico ou binário é invocado — a descrição técnica disponível se limita ao advisory 22-0007 e ao apontamento genérico da CISA no catálogo KEV. Pesquisadores da CrowdStrike (Patrick Bennett e Brian Pitchford) reportaram a falha de forma privada à Mitel, mas não há writeup técnico público detalhando o payload ou o fluxo exato de código vulnerável nas fontes disponíveis.
O pré-requisito PR:H (privilégios altos, autenticação necessária) e AV:A (rede adjacente/interna) no vetor CVSS indicam que o atacante precisa já estar dentro da rede corporativa e possuir uma conta válida no sistema MiVoice Connect antes de conseguir injetar o comando — não é uma falha explorável direto da internet sem essas condições.
Como é explorada
A exploração exige duas condições simultâneas que a manchete 'command injection' não deixa claro: acesso à rede interna (adjacente ao Edge Gateway, não à internet pública) e uma conta autenticada no MiVoice Connect. Com essas condições satisfeitas, o atacante manipula parâmetros de URL enviados ao Edge Gateway para injetar comandos que são executados no contexto do sistema operacional que hospeda o serviço — segundo a CISA, 'execute commands within the context of the system'.
O impacto potencial é alto: CVSS 3.1 aponta C:H/I:H/A:H, ou seja, comprometimento total de confidencialidade, integridade e disponibilidade do host afetado, o que na prática costuma significar execução remota de comando com privilégios do serviço, abrindo caminho para movimento lateral dentro da rede de telefonia/VoIP e possivelmente para a rede corporativa mais ampla.
A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 21/02/2023, com prazo de correção definido para 14/03/2023), mas não há, nas fontes catalogadas, detalhamento público de campanha, grupo de ameaça ou IOCs associados a essa exploração — apenas a confirmação de que foi usada em ataques reais, sem atribuição pública documentada nas fontes consultadas.
Versões
Como se proteger
A recomendação oficial da Mitel é atualizar o MiVoice Connect para a versão corrigida referenciada no Security Bulletin 22-0007-001, disponível via suporte Mitel — o advisory público não lista o número exato da versão corrigida, apenas orienta o cliente a revisar o boletim de segurança do produto e aplicar a atualização mais recente disponível. Quem administra MiVoice Connect deve contatar o suporte Mitel ou acessar o portal de knowledge base para obter o número de build corrigido específico, já que essa informação não está no advisory público analisado.
Como controle compensatório caso a atualização não seja possível de imediato: restringir e segmentar o acesso de rede ao Edge Gateway apenas a hosts e usuários estritamente necessários, já que a falha depende de acesso de rede adjacente (AV:A) — isolar o componente atrás de firewall interno reduz a superfície de exposição mesmo sem eliminar a vulnerabilidade. Revisar e restringir contas com acesso autenticado ao sistema (PR:H) também reduz o número de atores capazes de explorar a falha, pois a exploração depende de credenciais válidas.
Não existe mitigação via WAF documentada nas fontes — a falha está em um componente interno de telefonia (Edge Gateway), não em uma aplicação web tradicionalmente coberta por regras de WAF genéricas. Assumir que segmentação de rede substitui o patch é um erro: ela reduz a probabilidade de exploração, mas não corrige a causa raiz enquanto a versão vulnerável estiver em produção.
Como detectar
Não há assinatura pública de detecção, IOC ou padrão de log documentado nas fontes consultadas (advisory Mitel, catálogo KEV da CISA). Na ausência de indicadores publicados, a recomendação prática é monitorar logs de acesso ao Edge Gateway por parâmetros de URL anômalos (caracteres de shell como `;`, `|`, `&&`, backticks, `$()`) e por execução de processos inesperados no host que hospeda o componente, além de correlacionar autenticações seguidas de requisições fora do padrão normal de uso administrativo.