Mitel est le leader du marché des communications unifiées. Mitel MiVoice Office 400 jusqu'à la version R7.2 SP1, fonctionnant sous Linux Release 11.0.96.0, n'implémente ni Secure Boot, ni UEFI Secure Boot, ni protection d'intégrité du démarrage et du système de fichiers, ni chiffrement de disque LUKS.
Une personne malveillante ou un attaquant ayant accès au VMDK pourrait donc modifier le disque virtuel hors ligne et injecter du code malveillant persistant sans être détecté. Un tel code pourrait s'exécuter automatiquement au démarrage du système ou lors du déclenchement de certaines fonctionnalités applicatives, permettant une persistance à travers les redémarrages, puisqu'il n'existe aucun contrôle d'intégrité des fichiers système. Cela expose la solution à l'altération de disque hors ligne, à l'injection de code persistante, à la compromission de la chaîne de démarrage et à l'absence de vérification d'intégrité. L'absence de ces contrôles affaiblit significativement le modèle de confiance de l'appliance et sa protection contre une compromission persistante.
- 04.08.2026
DigitalCanion demande à l'éditeur une clé PGP pour transmettre la faille en toute confidentialité.
- 06.08.2026
DigitalCanion soumet la vulnérabilité à Mitel.
- 06.08.2026
Mitel accuse réception et ouvre son investigation.
- 14.08.2026
DigitalCanion demande un point d'avancement.
- 16.08.2026
Sans nouvelle de Mitel, DigitalCanion relance l'éditeur.
- 17.08.2026
Mitel affirme que le problème est corrigé dans la dernière version MSL et renvoie vers un canal de mise à niveau/support, sans traiter directement la vulnérabilité signalée.
- 17.08.2026
Comme contournement, Mitel suggère de migrer MiVoice Office 400 vers la version R7.2 SP1 : ce serait toutefois une toute nouvelle installation, et non un correctif pour la Release 7.1 SP2 HF2. DigitalCanion souligne que la R7.1 SP2 HF2 est largement déployée dans le monde et que Mitel continue d'en vendre activement des licences ; il serait donc légitime que Mitel contribue à la sécurité des clients qui s'appuient sur cette version supportée.
- 17.08.2026
Mitel indique examiner le sujet avec ses équipes Product Management et demande du temps.
- 19.08.2026
DigitalCanion demande un point d'avancement.
- 21.08.2026
Mitel déclare qu'il ne s'agit pas d'une vulnérabilité pour eux et reconnaît que leur solution VMware ne dispose ni de l'UEFI Secure Boot ni d'aucun autre mécanisme empêchant l'altération de leur produit.
- 24.08.2026
DigitalCanion répond que cette position n'est pas sérieuse et laisse à Mitel une dernière occasion d'agir.
- 28.08.2026
Mitel rappelle que son évaluation date du 21 août 2026 et décide de ne rien faire.
- 29.08.2026
DigitalCanion informe Mitel de son intention de publier le cas en advisory 0-day, avec une vidéo de preuve de concept.