Descoberta e panorama
Pesquisadores observaram que o malware de botnet RondoDox está atacando instâncias do XWiki vulneráveis a uma falha crítica identificada como CVE-2025-24893 (CVSS 9.8). Segundo o relato da fonte, trata‑se de um bug de eval injection que permite que qualquer usuário guest execute código arbitrário ao enviar uma requisição direcionada ao caminho "/bin/get/Main/".
Abordagem técnica / Vetor e exploração
As informações disponíveis indicam que a vulnerabilidade é uma injeção que avalia conteúdo recebido pelo componente afetado (descrita como "eval injection" pela fonte). A exploração ocorre via requisição HTTP ao endpoint "/bin/get/Main/"; a partir daí, é possível disparar execução remota de código. A fonte reporta CVSS 9.8, o que classifica a falha como crítica, mas não detalha payloads específicos ou sequência de comandos usados pelo RondoDox.
Impacto e alcance
O principal impacto relatado é a incorporação de servidores XWiki não corrigidos à botnet RondoDox, expandindo a capacidade do malware de controlar dispositivos comprometidos. A matéria não traz números absolutos de instâncias afetadas ou estimativa de máquinas alistadas; tampouco indica setores ou países com maior incidência. Como a exploração permite execução remota por qualquer guest, o vetor é particularmente perigoso em ambientes onde o XWiki está exposto à internet sem atualização.
Mitigações e recomendações práticas
- Atualizar imediatamente instâncias do XWiki assim que um patch oficial estiver disponível.
- Isolar instâncias administrativas do XWiki atrás de redes privadas ou VPNs quando possível.
- Bloquear acesso público ao endpoint "/bin/get/Main/" via regras de firewall ou WAF até aplicar correção.
- Auditar logs de acesso e buscar requisições suspeitas direcionadas a "/bin/get/Main/" ou tentativas de injeção.
As ações acima são derivadas do vetor descrito pela fonte; o texto não lista uma versão específica do XWiki afetada, portanto administradores devem conferir avisos oficiais do projeto XWiki para obter instruções e patches concretos.
Limites das informações
As fontes não detalham: numbers de hosts comprometidos, indicadores de comprometimento (IoCs) específicos, sequência exata de exploração ou se houve variação do payload entre campanhas. Também não há, na matéria citada, confirmação de atribuição do ataque a um ator conhecido ou relação com outras campanhas de malware.
Repercussão e próximos passos
Organizações que utilizam XWiki devem priorizar verificação e correção de suas instâncias. Dada a gravidade (CVSS 9.8) e a evidência de exploração ativa por RondoDox, administradores de infraestrutura e equipes de resposta a incidentes precisam monitorar tráfego para o endpoint indicado e revisar alertas de execução remota de código.
As autoridades responsáveis por segurança de vulnerabilidades e os mantenedores do XWiki são as fontes mais indicadas para atualizações e correções formais; o artigo original não substitui comunicados ou advisories oficiais.
O que procurar no ambiente
- Requisições HTTP incomuns a "/bin/get/Main/".
- Processos ou comandos desconhecidos iniciados pelo usuário do serviço XWiki.
- Comunicação de rede para domínios/endereços suspeitos pouco depois de acessos ao endpoint.
As equipes devem atuar com cautela e seguir orientações de hardening e resposta a incidentes enquanto aguardam detalhes técnicos adicionais das fontes oficiais.