
A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) alertou sobre cinco novas vulnerabilidades exploradas ativamente, afetando as plataformas Advantive VeraCore e Ivanti Endpoint Manager (EPM). Essas falhas foram adicionadas ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) devido à sua exploração ativa no ambiente digital.
Vulnerabilidades identificadas
As falhas de segurança incluem:
- CVE-2024-57968: Upload irrestrito de arquivos no Advantive VeraCore, permitindo que invasores remotos não autenticados carreguem arquivos em diretórios não autorizados via upload.aspx.
- CVE-2025-25181: Injeção de SQL no Advantive VeraCore, possibilitando a execução de comandos SQL arbitrários.
- CVE-2024-13159, CVE-2024-13160 e CVE-2024-13161: Travessia de caminho absoluto no Ivanti EPM, permitindo que invasores remotos não autenticados acessem informações confidenciais.
Exploração ativa e agentes de ameaça
As vulnerabilidades do VeraCore foram associadas ao XE Group, um grupo vietnamita de ameaças cibernéticas. Esse grupo tem utilizado as falhas para lançar shells reversos e shells da web, garantindo acesso remoto persistente aos sistemas comprometidos.
Já as vulnerabilidades do Ivanti EPM não possuem relatos públicos sobre sua exploração direta. No entanto, a empresa de segurança Horizon3.ai divulgou recentemente uma prova de conceito (PoC) para essas falhas, classificando-as como vulnerabilidades de coerção de credenciais, que podem ser utilizadas para comprometer servidores sem autenticação.
Medidas de mitigação
Diante do risco crescente, a CISA determinou que as agências do Poder Executivo Civil Federal (FCEB) implementem os patches de segurança até 31 de março de 2025. Empresas privadas que utilizam essas soluções também são fortemente recomendadas a aplicar as correções para evitar ataques cibernéticos.
Exploração massiva do CVE-2024-4577
Além dessas falhas, a empresa de inteligência de ameaças GreyNoise alertou sobre um aumento significativo na exploração do CVE-2024-4577, uma vulnerabilidade crítica no PHP-CGI. Ataques foram detectados em diversos países, incluindo Japão, Cingapura, Indonésia, Reino Unido, Espanha e Índia.
De acordo com a GreyNoise, mais de 43% dos ataques explorando essa falha nos últimos 30 dias vieram da Alemanha e da China, indicando uma escalada na atividade de exploração automatizada contra redes vulneráveis desde fevereiro.
Conclusão
Com a crescente sofisticação dos ataques cibernéticos, manter os sistemas atualizados e aplicar as correções de segurança se tornou essencial para proteger infraestruturas críticas. As organizações devem monitorar continuamente novas ameaças e reforçar suas estratégias de segurança digital para mitigar riscos.