剣 KENSAI
Crítico CVE-2025-0282 Janeiro 2026 · 8 min de leitura

CVE-2025-0282: RCE não autenticada no Ivanti Connect Secure

Um estouro crítico de buffer baseado em pilha nos gateways Ivanti Connect Secure, Policy Secure e ZTA permite que invasores remotos não autenticados executem código arbitrário. Explorado ativamente por agentes de ameaças patrocinados pelo Estado antes da disponibilidade do patch. Pontuação CVSS: 9.0 CRÍTICO.


9.0
CRÍTICO
AtributoValor
ID do CVECVE-2025-0282
Vetor CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-121: estouro de buffer baseado em pilha
Publicado8 de janeiro de 2025
ExploraçãoAtivo – CISA KEV listado

O que é CVE-2025-0282?

CVE-2025-0282 é uma vulnerabilidade de estouro de buffer baseado em pilha no Ivanti Connect Secure (anteriormente Pulse Secure VPN), Ivanti Policy Secure e Ivanti Neurons para ZTA Gateways. A vulnerabilidade existe no componente de gateway SSL VPN e pode ser acionada por um invasor não autenticado na rede.

A falha foi descoberta por pesquisadores da Mandiant que identificaram a exploração ativa por um grupo de ameaças patrocinado pelo Estado chinês (rastreado como UNC5337) que implanta a família de malware SPAWN, incluindo SPAWNANT, SPAWNMOLE, e SPAWNSNAIL implantes para acesso persistente.

🚨 Explorado ativamente

CISA adicionou CVE-2025-0282 ao seu catálogo de vulnerabilidades exploradas conhecidas em janeiro 8, 2025, com um prazo de correção obrigatório. Mais de 3,000 gateways Ivanti voltados para a Internet foram comprometidos antes que os patches fossem amplamente aplicados. A atividade pós-exploração incluiu coleta de credenciais, movimentação lateral e implantação de rootkits persistentes.

Sistemas afetados

ProdutoVersões afetadasVersão Fixa
Ivanti Connect Secure22.7R2 até 22.7R2.422.7R2.5
Ivanti Policy Secure22.7R1 até 22.7R1.222.7R1.3 (21 de janeiro)
Ivanti Neurons for ZTA22.7R2 até 22.7R2.322.7R2.5

Impacto Técnico

A exploração bem-sucedida do CVE-2025-0282 concede a um invasor não autenticado controle completo sobre o dispositivo de gateway VPN. Como esses dispositivos ficam no perímetro da rede e lidam com todo o tráfego de acesso remoto, o impacto potencial é excepcionalmente grande:

Como funciona a vulnerabilidade

O buffer overflow ocorre no serviço IFT (Ivanti Fieldwork Terminal) que trata da negociação SSL/TLS inicial. Um invasor envia um pacote especialmente criado durante a fase de handshake — antes de ocorrer qualquer autenticação — com um campo de comprimento malformado que faz com que o serviço copie mais dados do que pode conter em um buffer de pilha de tamanho fixo.

# Simplified representation of the vulnerable code path
void handle_ift_request(char *data, size_t len) {
    char buf[512];          // Fixed-size stack buffer
    size_t claimed_len = get_claimed_length(data);  // Attacker-controlled
    memcpy(buf, data, claimed_len);  // No bounds check — overflow here
    process_ift(buf);
}

O overflow substitui o endereço de retorno salvo na pilha. Com o ASLR parcialmente eficaz no firmware do dispositivo, os invasores usaram a divulgação de informações da vulnerabilidade complementar CVE-2025-0283 para derrotar a randomização e obter uma exploração confiável.

Detecção

Análise de registro

Procure estes indicadores nos logs do Ivanti Connect Secure:

# Suspicious IFT service crashes (pre-exploitation)
grep "ift" /var/log/messages | grep -i "crash\|segfault\|core dump"

# Unexpected outbound connections from gateway
grep "CONNECT\|tunnel" /var/log/esap.log | grep -v "known-good-ips"

# SPAWNSNAIL SSH backdoor on non-standard port
netstat -tlnp | grep -v ":22 \|:443 \|:80 "

Indicadores de rede

Ferramenta de verificação de integridade Ivanti (ICT)

A Ivanti lançou uma ferramenta de verificação de integridade especificamente para este incidente. Execute o ICT externo em todos os gateways — o ICT interno foi comprometido pelo instalador SPAWNANT em alguns incidentes.

Mitigação

  1. Corrija imediatamente: Atualize para Connect Secure 22.7R2.5 ou posterior. Esta é uma ação obrigatória sem solução alternativa viável.
  2. Redefinição de fábrica antes do patch: Devido à persistência no nível do firmware, a Ivanti recomenda realizar uma redefinição de fábrica antes de aplicar patches em dispositivos potencialmente comprometidos.
  3. Rotacione todas as credenciais: Qualquer credencial que passe pelo gateway VPN deve ser considerada comprometida. Rotacione senhas, certificados e quaisquer credenciais de VPN autenticadas por meio do gateway.
  4. Revise os registros do gateway: Audite os logs de acesso dos 90 dias antes da correção em busca de sinais de acesso não autorizado.
  5. Implementar segmentação de rede: Restrinja a conectividade de saída do gateway VPN apenas aos destinos necessários.
  6. Implante o EDR no gateway: Onde houver suporte, implante a detecção de endpoint em dispositivos de gateway.

💡 Se Policy Secure ou ZTA forem afetados: A Ivanti lançou patches para Policy Secure e ZTA em 21 de janeiro, 2025. Não exponha o Policy Secure à Internet — ele não foi projetado para acesso externo e deve ser colocado atrás de um firewall.

Capacidade de detecção KENSAI

A plataforma automatizada de avaliação de segurança do KENSAI detecta a exposição do CVE-2025-0282 por meio de múltiplas camadas de detecção:

Sua infraestrutura Ivanti está exposta?

KENSAI verifica sua superfície de ataque externa em busca de outras vulnerabilidades CVE-2025-0282 e mais de 50,000. Obtenha um inventário completo de gateways VPN expostos e infraestrutura de acesso remoto em minutos.

Iniciar verificação gratuita →

Artigos relacionados

SentinelOne ने 8-चरण घुसपैठ किल चेन का मानचित्रण किया, SANS रिपोर्ट AI Conselho da UE adiciona proibição de nudificação à lei de IA Infinity Stealer atinge o macOS via ClickFix; Red Menshen implanta o BPFDoor n