ScienceLogic SL1 unspecified vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
CVE-2024-9537 é uma falha de execução remota de código (RCE) sem autenticação em um componente de terceiros — não identificado publicamente — que vem empacotado dentro do ScienceLogic SL1 (antigo EM7), plataforma de monitoramento de infraestrutura de TI. A CVSS 9.3 e a presença no catálogo KEV da CISA refletem exploração confirmada: o zero-day foi usado em setembro de 2024 contra a instância SL1 da Rackspace, resultando em acesso não autorizado a servidores internos e roubo de dados de monitoramento de clientes.
Detalhamento técnico
O vetor CVSS 4.0 (AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H) descreve uma exploração de rede, sem complexidade adicional, sem privilégios e sem interação do usuário, com impacto total em confidencialidade, integridade e disponibilidade — características típicas de uma RCE não autenticada. O próprio fornecedor confirma isso: a VP da ScienceLogic, Jessica Lindberg, declarou publicamente que se trata de 'uma vulnerabilidade zero-day de execução remota de código dentro de um utilitário de terceiros, não desenvolvido pela ScienceLogic, que é entregue junto com o pacote SL1'.
A ScienceLogic optou deliberadamente por não nomear o componente vulnerável nem detalhar o CWE, justificando que o mesmo utilitário pode estar presente em outros produtos de mercado e que divulgar detalhes ajudaria outros atacantes. Isso significa que não há confirmação pública sobre se a falha está em deserialização, injeção de comando, upload de arquivo ou outro mecanismo — qualquer afirmação nesse sentido seria especulação.
O que se sabe com segurança é que o componente é acessível pela superfície de rede do SL1 e que a exploração não depende de credenciais válidas nem de interação de um usuário legítimo, o que eleva o risco para qualquer instância exposta ou alcançável a partir de uma rede comprometida.
Como é explorada
O caso documentado é o ataque à Rackspace, identificado em 24 de setembro de 2024. Um usuário no X (Twitter) relatou que a exploração do 'utilitário de terceiros da ScienceLogic' resultou em acesso a três servidores internos de monitoramento da Rackspace. A própria Rackspace confirmou, em comunicado a clientes, que o sistema afetado era interno, usado para geração de relatórios de performance, e que a investigação forense não encontrou evidência de acesso a configurações ou dados hospedados dos clientes — mas houve exfiltração de dados de monitoramento: nomes e números de conta, nomes de usuário, IDs internos de dispositivo, nomes e informações de dispositivos, endereços IP e credenciais de agente de dispositivo criptografadas em AES256 (que foram rotacionadas por precaução).
Não há PoC público nem detalhes técnicos de payload divulgados — nem pelo fornecedor, nem por pesquisadores independentes, precisamente porque o componente vulnerável não foi nomeado. Isso limita a capacidade de replicação por outros atores, mas também dificulta a validação independente da correção por parte dos clientes.
A CISA incluiu a CVE no catálogo KEV em 21/10/2024, com prazo de correção em 11/11/2024 para agências federais dos EUA, classificando a ação exigida como 'aplicar mitigações conforme instrução do fornecedor ou descontinuar o uso do produto se mitigações não estiverem disponíveis' — linguagem que a CISA usa quando o risco é alto e a correção é considerada urgente.
Versões
Como se proteger
A correção definitiva é a atualização de versão. A ScienceLogic corrigiu a falha nas linhas 12.1.3+, 12.2.3+ e 12.3+, e publicou remediações retroativas (backports) para as linhas 10.1.x, 10.2.x, 11.1.x, 11.2.x e 11.3.x, disponíveis via os artigos de suporte KB 15465 e 15527 no portal da ScienceLogic — não há números de patch específicos divulgados nas fontes consultadas além dessas faixas de versão.
Como o componente vulnerável não foi identificado publicamente, não existe uma mitigação compensatória documentada (regra de WAF, flag de configuração, desativação de módulo) que se possa aplicar com confiança sem o patch. A única orientação oficial, replicada pela CISA, é aplicar a remediação do fornecedor ou, se isso não for viável, descontinuar o uso do produto — não há atalho seguro conhecido.
Vale registrar o que a Rackspace observou como paliativo emergencial: desativar temporariamente os gráficos de monitoramento no portal voltado ao cliente reduziu a superfície exposta durante a resposta ao incidente, mas isso é uma mitigação de contingência específica daquele ambiente, não uma correção da vulnerabilidade em si.
Como detectar
Não há assinatura, IOC ou padrão de log publicamente divulgado para esta CVE — consequência direta de o fornecedor não ter nomeado o componente vulnerável nem o mecanismo de exploração. O único sinal público de exploração é contextual: o incidente da Rackspace foi detectado a partir de uma interrupção incomum no portal de monitoramento (MyRack) e no dashboard SL1 em 24/09/2024, seguida de investigação forense que identificou acesso indevido a servidores internos de relatório de performance.
Na ausência de indicadores técnicos confiáveis, a recomendação prática é auditar logs de acesso e conexões de rede do appliance SL1 por atividade anômala em torno de setembro de 2024 (para ambientes que ainda não haviam corrigido nessa época) e, de forma contínua, monitorar tráfego de saída não usual originado da instância SL1, já que o vetor confirmado envolveu RCE contra um servidor de monitoramento interno.