Path traversal in MiCollab and MiVoice Business Solution Virtual Instance (MiVB SVI) - #VU134874

 

Path traversal in MiCollab and MiVoice Business Solution Virtual Instance (MiVB SVI) - #VU134874

Published: June 18, 2026


Vulnerability identifier: #VU134874
CSH Severity: High
CVSS v4: 9.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: N/A
CWE-ID: CWE-22
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to execute arbitrary code.

The vulnerability exists due to lack of path sanitization in the NuPoint Unified Messaging (NPM) component when writing user-supplied files. A remote attacker can write arbitrary files with malicious contents to execute arbitrary code.



Affected software

MiCollab
MiVoice Business Solution Virtual Instance (MiVB SVI)

Remediation

Install security update from vendor's website.

MiCollab - addressed in versions 9.8 SP3 FP2 9.8.3.203, 10.2 SP1 FP2 10.2.1.205
MiVoice Business Solution Virtual Instance (MiVB SVI) - update to 2.1.0.9-4

External References

Related Security Bulletins