O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 349–351  |  ISSN 3086-6103

Falha no Samsung MagicINFO explorada em ataque com minerador (CVE-2025-4632)

Pesquisadores da Huntress [1] relataram, em 24 de setembro de 2026, uma intrusão associada à exploração da CVE-2025-4632 no Samsung MagicINFO. Após obter acesso ao sistema, o invasor instalou o AnyDesk, criou uma conta administrativa, desativou o Microsoft Defender e compilou um minerador de Monero diretamente no endpoint comprometido.

A vulnerabilidade afeta o Samsung MagicINFO 9 Server em versões anteriores à 21.1052. Classificada como CRITICAL, recebeu pontuação CVSS 3.1 de 9,8 [2] e pode ser explorada pela rede sem autenticação ou interação do usuário. A CISA a incluiu no catálogo Known Exploited Vulnerabilities (KEV) em 22 de maio de 2025.

O MagicINFO é uma plataforma de gerenciamento de conteúdo e sinalização digital. Por isso, um servidor comprometido não representa apenas um risco para a aplicação: o invasor pode usar o acesso ao sistema operacional para instalar ferramentas, manter persistência e executar outras atividades maliciosas, como ocorreu no incidente descrito pela Huntress.


Como a CVE funciona

Para receber conteúdo e atualizações, uma aplicação precisa gravar arquivos em locais determinados do servidor. O comportamento esperado é que o caminho informado em uma requisição permaneça dentro do diretório autorizado, mesmo depois de interpretado pelo sistema operacional.

Na CVE-2025-4632, a verificação do caminho era insuficiente. Isso permitia que um atacante manipulasse o destino de uma operação de gravação para fazer com que o arquivo fosse salvo fora da pasta prevista pela aplicação. O problema central, portanto, não é apenas o envio de um arquivo: é a possibilidade de escolher indevidamente onde ele será gravado, usando os privilégios do serviço MagicINFO.

Esse comportamento caracteriza path traversal. A CWE-22 [4] descreve situações em que elementos de um caminho fornecido externamente fazem a aplicação alcançar arquivos ou diretórios fora de uma área restrita. Dependendo do local em que um arquivo malicioso seja gravado e de como o servidor o processe, a gravação arbitrária pode abrir caminho para execução de código. Os registros oficiais da CVE confirmam a capacidade de gravação arbitrária; não detalham, porém, cada etapa técnica empregada no incidente observado pela Huntress.


Relação com CVE-2024-7399

A CVE-2025-4632 [3] está relacionada à CVE-2024-7399, uma falha anterior de path traversal no MagicINFO 9 Server. A Huntress informa que a correção da vulnerabilidade anterior era incompleta. A Samsung registra ambas como problemas capazes de permitir a gravação de arquivos arbitrários com autoridade de sistema.

Assim, ter aplicado somente a correção da CVE-2024-7399 não é suficiente. De acordo com o registro da CVE-2025-4632, todas as versões anteriores à 21.1052 permanecem afetadas por essa falha.


Ações recomendadas

Atualizar para o MagicINFO 9 Server 21.1052 ou versão posterior. A Samsung informa [5] que o patch modifica a lógica de validação das entradas utilizadas na operação de arquivo.

Reduzir a exposição do serviço enquanto a atualização é realizada, permitindo acesso apenas às redes e aos sistemas que realmente precisam administrar o MagicINFO. Essa medida não substitui a correção.

Investigar possível comprometimento anterior à atualização. Verifique arquivos inesperados nos diretórios da aplicação e do servidor web, contas locais recém-criadas, alterações nas configurações do Microsoft Defender e processos incomuns iniciados pelo serviço do MagicINFO. No caso relatado pela Huntress, esses sinais incluíram a instalação do AnyDesk, a criação de uma conta administrativa e a compilação de um minerador.


Referencias

Tags: , , .

Categorias: CVE, Falhas, Patches, Vulnerabilidade.