PT-2025-17932 · Commvault · Commvault Web Server
CVE-2025-3928
·
Publicado
2025-02-24
·
Atualizado
2026-07-19
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Commvault Web Server versões anteriores a 11.36.46
Commvault Web Server versões anteriores a 11.32.89
Commvault Web Server versões anteriores a 11.28.141
Commvault Web Server versões anteriores a 11.20.217
Description
Uma vulnerabilidade não especificada no Commvault Web Server, causada por deficiências no mecanismo de validação de entrada, permite que um invasor remoto autenticado execute código arbitrário. Esta falha possibilita a criação e execução de webshells — scripts que permitem que invasores mantenham acesso persistente a um servidor comprometido — para obter acesso não autorizado a dados sensíveis. A exploração no mundo real foi atribuída a atores de ameaças patrocinados por estados, incluindo Silk Typhoon (HAFNIUM) e Salt Typhoon, que alvejaram o ambiente SaaS de backup M365 do Metallic hospedado no Azure em fevereiro de 2025. Esses invasores utilizaram a falha para obter segredos de clientes e principais de serviço, facilitando a movimentação lateral para ambientes Microsoft 365 de clientes downstream via aplicativos OAuth sequestrados e exfiltração nativa de API através das APIs EWS e MSGraph.
Recommendations
Atualize para a versão 11.36.46, 11.32.89, 11.28.141 ou 11.20.217, dependendo do ramo de instalação atual.
Como solução temporária, desative o servidor web.
Rotacione as credenciais dos segredos de aplicativos gerenciados pelo Commvault.
Implemente políticas de controle de acesso que restrinjam a autenticação a endereços IP em lista branca.
Reavalie e restrinja as permissões atribuídas aos principais de serviço para seguir o princípio do privilégio mínimo.
Realize uma auditoria detalhada dos logs de login do Microsoft para identificar acessos ou alterações não autorizadas.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Commvault Web Server