Command injection in MiCollab and MiVoice Business Solution Virtual Instance (MiVB SVI) - #VU134867
Published: June 18, 2026
Vulnerability identifier: #VU134867
CSH Severity: High
CVSS v4: 9.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: N/A
CWE-ID: CWE-77
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary commands.
The vulnerability exists due to insufficient parameter sanitization in the Feedback Module of the MiCollab Client Service component when handling requests. A remote attacker can send a specially crafted request to execute arbitrary commands.
Affected software
MiCollab
MiVoice Business Solution Virtual Instance (MiVB SVI)
MiVoice Business Solution Virtual Instance (MiVB SVI)
Remediation
Install security update from vendor's website.
MiCollab - addressed in versions 9.8 SP3 FP2 9.8.3.203, 10.2 SP1 FP2 10.2.1.205
MiVoice Business Solution Virtual Instance (MiVB SVI) - update to 2.1.0.9-4
MiVoice Business Solution Virtual Instance (MiVB SVI) - update to 2.1.0.9-4