Path traversal in MiCollab and MiVoice Business Solution Virtual Instance (MiVB SVI) - #VU134874
Published: June 18, 2026
Vulnerability identifier: #VU134874
CSH Severity: High
CVSS v4: 9.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: N/A
CWE-ID: CWE-22
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary code.
The vulnerability exists due to lack of path sanitization in the NuPoint Unified Messaging (NPM) component when writing user-supplied files. A remote attacker can write arbitrary files with malicious contents to execute arbitrary code.
Affected software
MiCollab
MiVoice Business Solution Virtual Instance (MiVB SVI)
MiVoice Business Solution Virtual Instance (MiVB SVI)
Remediation
Install security update from vendor's website.
MiCollab - addressed in versions 9.8 SP3 FP2 9.8.3.203, 10.2 SP1 FP2 10.2.1.205
MiVoice Business Solution Virtual Instance (MiVB SVI) - update to 2.1.0.9-4
MiVoice Business Solution Virtual Instance (MiVB SVI) - update to 2.1.0.9-4