Hack Alerta

Falhas em IP-KVM de baixo custo permitem controle de BIOS e bypass de EDR

Falhas críticas em dispositivos IP-KVM de baixo custo permitem controle de BIOS e bypass de EDR. FBI e Microsoft documentam exploração ativa, exigindo isolamento em VLANs e inventário imediato.

Descoberta e escopo

Uma avaliação de segurança recente revelou nove vulnerabilidades graves em quatro dispositivos IP-KVM (Keyboard, Video, Mouse) de baixo custo populares no mercado. As falhas, descobertas pela Eclypsium, permitem que atacantes obtenham controle completo em nível de BIOS sobre sistemas conectados, efetivamente contornando todos os controles de segurança do sistema operacional e agentes de Endpoint Detection and Response (EDR).

O que mudou agora

A descoberta destaca um vetor de ameaça crítico: o comprometimento de um dispositivo KVM dá ao atacante o equivalente ao acesso físico a cada máquina conectada. Isso permite a injeção de teclas, inicialização a partir de mídia removível para contornar a criptografia de disco e alteração de configurações de BIOS para desativar o Secure Boot. Como o KVM opera abaixo do sistema operacional host, os atacantes permanecem completamente invisíveis para ferramentas de segurança baseadas em host, criando um vetor de ameaça altamente persistente.

Vetor e exploração

A ameaça está sendo explorada ativamente no mundo real. O FBI investigou recentemente ameaças relacionadas a KVMs, e a Microsoft documentou que atores de ameaças patrocinados pelo estado norte-coreano estão utilizando IP-KVMs para estabelecer controle físico remoto sobre laptops corporativos. Varreduras recentes identificaram mais de 1.600 desses dispositivos de baixo custo expostos diretamente à internet, criando uma superfície de ataque expansiva para atores maliciosos.

Impacto e alcance

As vulnerabilidades descobertas afetam dispositivos das marcas GL-iNet, Angeet/Yeeso, Sipeed e JetKVM, que tipicamente custam entre 30 e 100 dólares. As falhas decorrem de falhas fundamentais na higiene de segurança, incluindo validação de assinatura de firmware ausente, interfaces de depuração expostas e controles de acesso quebrados. A tabela abaixo detalha as vulnerabilidades específicas e seus níveis de severidade CVSS 3.1.

Vendor Product CVE Vulnerability CVSS 3.1
GL-iNet Comet RM-1 CVE-2026-32290 Insufficient firmware verification 4.2
GL-iNet Comet RM-1 CVE-2026-32291 UART root access 7.6
GL-iNet Comet RM-1 CVE-2026-32292 Insufficient brute-force protection 5.3
GL-iNet Comet RM-1 CVE-2026-32293 Insecure cloud provisioning 3.1
Angeet/Yeeso ES3 KVM CVE-2026-32297 Unauthenticated file upload 9.8
Angeet/Yeeso ES3 KVM CVE-2026-32298 OS command injection 8.8
Sipeed NanoKVM CVE-2026-32296 Configuration endpoint exposure 5.4
JetKVM JetKVM CVE-2026-32294 Insufficient update verification 6.7
JetKVM JetKVM CVE-2026-32295 Insufficient rate limiting 7.3

Análise técnica detalhada

A descoberta mais grave afeta o Angeet ES3 KVM, que contém uma vulnerabilidade de upload de arquivo não autenticada que, quando encadeada com uma falha de injeção de comando, permite execução remota de código (RCE) pré-autenticação com privilégios de root. Da mesma forma preocupante é o GL-iNet Comet RM-1, que fornece acesso não autenticado em nível de root através de sua interface UART e depende exclusivamente de um hash MD5 facilmente falsificado para verificação de firmware.

Medidas de mitigação recomendadas

Para proteger redes empresariais contra essas ameaças de gerenciamento fora de banda, as equipes de segurança devem tratar dispositivos IP-KVM como infraestrutura crítica. De acordo com a pesquisa da Eclypsium, os administradores devem isolar imediatamente todos os dispositivos KVM em VLANs de gerenciamento dedicadas e garantir que eles nunca sejam expostos diretamente à internet. O acesso deve ser estritamente controlado atrás de autenticação forte e Redes Privadas Virtuais (VPNs).

O que os CISOs devem fazer imediatamente

Além disso, as organizações devem inventariar seus ambientes em busca de KVMs não documentados, monitorar o tráfego de rede de saída em busca de anomalias e aplicar os patches de firmware mais recentes quando disponíveis dos fornecedores. A exposição de 1.600 dispositivos à internet representa um risco iminente que requer ação imediata de segmentação de rede e revisão de políticas de acesso.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.