Hack Alerta

RondoDox explora XWiki (CVE-2025-24893) e amplia botnet

O malware RondoDox tem explorado instâncias não atualizadas do XWiki por meio da falha CVE-2025-24893 (CVSS 9.8), um bug de eval injection que permite execução remota via "/bin/get/Main/". A exploração está sendo usada para alistar servidores na botnet; administradores devem aplicar correções e bloquear o endpoint.

RondoDox vem explorando instâncias não atualizadas do XWiki para executar código remotamente e alistar mais dispositivos em sua botnet.

Descoberta e panorama

Pesquisadores observaram que o malware de botnet RondoDox está atacando instâncias do XWiki vulneráveis a uma falha crítica identificada como CVE-2025-24893 (CVSS 9.8). Segundo o relato da fonte, trata‑se de um bug de eval injection que permite que qualquer usuário guest execute código arbitrário ao enviar uma requisição direcionada ao caminho "/bin/get/Main/".

Abordagem técnica / Vetor e exploração

As informações disponíveis indicam que a vulnerabilidade é uma injeção que avalia conteúdo recebido pelo componente afetado (descrita como "eval injection" pela fonte). A exploração ocorre via requisição HTTP ao endpoint "/bin/get/Main/"; a partir daí, é possível disparar execução remota de código. A fonte reporta CVSS 9.8, o que classifica a falha como crítica, mas não detalha payloads específicos ou sequência de comandos usados pelo RondoDox.

Impacto e alcance

O principal impacto relatado é a incorporação de servidores XWiki não corrigidos à botnet RondoDox, expandindo a capacidade do malware de controlar dispositivos comprometidos. A matéria não traz números absolutos de instâncias afetadas ou estimativa de máquinas alistadas; tampouco indica setores ou países com maior incidência. Como a exploração permite execução remota por qualquer guest, o vetor é particularmente perigoso em ambientes onde o XWiki está exposto à internet sem atualização.

Mitigações e recomendações práticas

  • Atualizar imediatamente instâncias do XWiki assim que um patch oficial estiver disponível.
  • Isolar instâncias administrativas do XWiki atrás de redes privadas ou VPNs quando possível.
  • Bloquear acesso público ao endpoint "/bin/get/Main/" via regras de firewall ou WAF até aplicar correção.
  • Auditar logs de acesso e buscar requisições suspeitas direcionadas a "/bin/get/Main/" ou tentativas de injeção.

As ações acima são derivadas do vetor descrito pela fonte; o texto não lista uma versão específica do XWiki afetada, portanto administradores devem conferir avisos oficiais do projeto XWiki para obter instruções e patches concretos.

Limites das informações

As fontes não detalham: numbers de hosts comprometidos, indicadores de comprometimento (IoCs) específicos, sequência exata de exploração ou se houve variação do payload entre campanhas. Também não há, na matéria citada, confirmação de atribuição do ataque a um ator conhecido ou relação com outras campanhas de malware.

Repercussão e próximos passos

Organizações que utilizam XWiki devem priorizar verificação e correção de suas instâncias. Dada a gravidade (CVSS 9.8) e a evidência de exploração ativa por RondoDox, administradores de infraestrutura e equipes de resposta a incidentes precisam monitorar tráfego para o endpoint indicado e revisar alertas de execução remota de código.

As autoridades responsáveis por segurança de vulnerabilidades e os mantenedores do XWiki são as fontes mais indicadas para atualizações e correções formais; o artigo original não substitui comunicados ou advisories oficiais.

O que procurar no ambiente

  • Requisições HTTP incomuns a "/bin/get/Main/".
  • Processos ou comandos desconhecidos iniciados pelo usuário do serviço XWiki.
  • Comunicação de rede para domínios/endereços suspeitos pouco depois de acessos ao endpoint.

As equipes devem atuar com cautela e seguir orientações de hardening e resposta a incidentes enquanto aguardam detalhes técnicos adicionais das fontes oficiais.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.