Descoberta e escopo
Uma avaliação de segurança recente revelou nove vulnerabilidades graves em quatro dispositivos IP-KVM (Keyboard, Video, Mouse) de baixo custo populares no mercado. As falhas, descobertas pela Eclypsium, permitem que atacantes obtenham controle completo em nível de BIOS sobre sistemas conectados, efetivamente contornando todos os controles de segurança do sistema operacional e agentes de Endpoint Detection and Response (EDR).
O que mudou agora
A descoberta destaca um vetor de ameaça crítico: o comprometimento de um dispositivo KVM dá ao atacante o equivalente ao acesso físico a cada máquina conectada. Isso permite a injeção de teclas, inicialização a partir de mídia removível para contornar a criptografia de disco e alteração de configurações de BIOS para desativar o Secure Boot. Como o KVM opera abaixo do sistema operacional host, os atacantes permanecem completamente invisíveis para ferramentas de segurança baseadas em host, criando um vetor de ameaça altamente persistente.
Vetor e exploração
A ameaça está sendo explorada ativamente no mundo real. O FBI investigou recentemente ameaças relacionadas a KVMs, e a Microsoft documentou que atores de ameaças patrocinados pelo estado norte-coreano estão utilizando IP-KVMs para estabelecer controle físico remoto sobre laptops corporativos. Varreduras recentes identificaram mais de 1.600 desses dispositivos de baixo custo expostos diretamente à internet, criando uma superfície de ataque expansiva para atores maliciosos.
Impacto e alcance
As vulnerabilidades descobertas afetam dispositivos das marcas GL-iNet, Angeet/Yeeso, Sipeed e JetKVM, que tipicamente custam entre 30 e 100 dólares. As falhas decorrem de falhas fundamentais na higiene de segurança, incluindo validação de assinatura de firmware ausente, interfaces de depuração expostas e controles de acesso quebrados. A tabela abaixo detalha as vulnerabilidades específicas e seus níveis de severidade CVSS 3.1.
| Vendor | Product | CVE | Vulnerability | CVSS 3.1 |
|---|---|---|---|---|
| GL-iNet | Comet RM-1 | CVE-2026-32290 | Insufficient firmware verification | 4.2 |
| GL-iNet | Comet RM-1 | CVE-2026-32291 | UART root access | 7.6 |
| GL-iNet | Comet RM-1 | CVE-2026-32292 | Insufficient brute-force protection | 5.3 |
| GL-iNet | Comet RM-1 | CVE-2026-32293 | Insecure cloud provisioning | 3.1 |
| Angeet/Yeeso | ES3 KVM | CVE-2026-32297 | Unauthenticated file upload | 9.8 |
| Angeet/Yeeso | ES3 KVM | CVE-2026-32298 | OS command injection | 8.8 |
| Sipeed | NanoKVM | CVE-2026-32296 | Configuration endpoint exposure | 5.4 |
| JetKVM | JetKVM | CVE-2026-32294 | Insufficient update verification | 6.7 |
| JetKVM | JetKVM | CVE-2026-32295 | Insufficient rate limiting | 7.3 |
Análise técnica detalhada
A descoberta mais grave afeta o Angeet ES3 KVM, que contém uma vulnerabilidade de upload de arquivo não autenticada que, quando encadeada com uma falha de injeção de comando, permite execução remota de código (RCE) pré-autenticação com privilégios de root. Da mesma forma preocupante é o GL-iNet Comet RM-1, que fornece acesso não autenticado em nível de root através de sua interface UART e depende exclusivamente de um hash MD5 facilmente falsificado para verificação de firmware.
Medidas de mitigação recomendadas
Para proteger redes empresariais contra essas ameaças de gerenciamento fora de banda, as equipes de segurança devem tratar dispositivos IP-KVM como infraestrutura crítica. De acordo com a pesquisa da Eclypsium, os administradores devem isolar imediatamente todos os dispositivos KVM em VLANs de gerenciamento dedicadas e garantir que eles nunca sejam expostos diretamente à internet. O acesso deve ser estritamente controlado atrás de autenticação forte e Redes Privadas Virtuais (VPNs).
O que os CISOs devem fazer imediatamente
Além disso, as organizações devem inventariar seus ambientes em busca de KVMs não documentados, monitorar o tráfego de rede de saída em busca de anomalias e aplicar os patches de firmware mais recentes quando disponíveis dos fornecedores. A exposição de 1.600 dispositivos à internet representa um risco iminente que requer ação imediata de segmentação de rede e revisão de políticas de acesso.