PT-2025-17932 · Commvault · Commvault Web Server

CVE-2025-3928

·

Publicado

2025-02-24

·

Atualizado

2026-07-19

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Commvault Web Server versões anteriores a 11.36.46 Commvault Web Server versões anteriores a 11.32.89 Commvault Web Server versões anteriores a 11.28.141 Commvault Web Server versões anteriores a 11.20.217
Description Uma vulnerabilidade não especificada no Commvault Web Server, causada por deficiências no mecanismo de validação de entrada, permite que um invasor remoto autenticado execute código arbitrário. Esta falha possibilita a criação e execução de webshells — scripts que permitem que invasores mantenham acesso persistente a um servidor comprometido — para obter acesso não autorizado a dados sensíveis. A exploração no mundo real foi atribuída a atores de ameaças patrocinados por estados, incluindo Silk Typhoon (HAFNIUM) e Salt Typhoon, que alvejaram o ambiente SaaS de backup M365 do Metallic hospedado no Azure em fevereiro de 2025. Esses invasores utilizaram a falha para obter segredos de clientes e principais de serviço, facilitando a movimentação lateral para ambientes Microsoft 365 de clientes downstream via aplicativos OAuth sequestrados e exfiltração nativa de API através das APIs EWS e MSGraph.
Recommendations Atualize para a versão 11.36.46, 11.32.89, 11.28.141 ou 11.20.217, dependendo do ramo de instalação atual. Como solução temporária, desative o servidor web. Rotacione as credenciais dos segredos de aplicativos gerenciados pelo Commvault. Implemente políticas de controle de acesso que restrinjam a autenticação a endereços IP em lista branca. Reavalie e restrinja as permissões atribuídas aos principais de serviço para seguir o princípio do privilégio mínimo. Realize uma auditoria detalhada dos logs de login do Microsoft para identificar acessos ou alterações não autorizadas.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-05191
CVE-2025-3928

Produtos afetados

Commvault Web Server