CVE-2021-20035
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
Vulnerabilidade de injeção de comandos no sistema operacional (CWE-78) na interface de gerenciamento dos appliances SonicWall SMA100, explorável por um atacante remoto já autenticado, que executa comandos arbitrários como usuário 'nobody'. A SonicWall classifica o impacto como potencial DoS; a CISA, ao incluir a falha no catálogo KEV, descreve o impacto como potencial execução de código — divergência relevante para quem está priorizando a correção.
Technical detail
A falha está na interface de gerenciamento web dos SMA100 (linha de appliances de acesso remoto seguro da SonicWall). Algum parâmetro ou campo processado por essa interface não neutraliza corretamente caracteres especiais antes de repassar o valor a uma chamada de sistema, permitindo que o atacante insira comandos adicionais no shell subjacente — o padrão clássico de CWE-78 (OS Command Injection).
O processo que executa esse comando corre com o usuário 'nobody', o que limita o escopo do comando injetado às permissões desse usuário de baixo privilégio no appliance — não é execução como root. Isso explica por que a SonicWall enquadrou o cenário mais provável como negação de serviço (derrubar ou instabilizar o serviço) em vez de comprometimento total, embora a CISA classifique o potencial como execução de código.
O pré-requisito crítico, que a manchete de CVSS 6.5 (PR:L, AC:L) reflete mas que passa fácil batido: é necessário acesso autenticado à interface de gerenciamento. Não é uma falha pré-autenticação — isso reduz drasticamente a superfície de ataque para quem exigir credenciais fortes e não expuser a interface de gerenciamento à internet pública.
As fontes revisadas não detalham qual campo específico da interface é vulnerável nem o payload exato de exploração — informação que o advisory da SonicWall (SNWLID-2021-0022) deveria conter, mas cujo conteúdo não foi disponibilizado para esta análise.
How it’s exploited
Para explorar, o atacante precisa antes obter ou já possuir credenciais válidas de acesso à interface de gerenciamento do SMA100 (via phishing, reuso de credenciais, força bruta contra login exposto, ou credenciais legítimas de um insider). Com sessão autenticada, ele envia uma requisição para o endpoint vulnerável da interface de gerenciamento contendo caracteres/comandos que escapam do contexto esperado, fazendo o backend executar comandos arbitrários com privilégios de 'nobody'.
A inclusão no catálogo KEV da CISA (adicionada em 16/04/2025, com prazo de mitigação em 07/05/2025) confirma exploração ativa em campo, embora a nota da CISA marque 'Known To Be Used in Ransomware Campaigns: Unknown' — ou seja, há exploração documentada, mas não necessariamente ligada a operações de ransomware conhecidas. O fato de a CVE ter sido publicada em 2021 e só entrado no KEV em 2025 sugere exploração continuada/tardia contra appliances não corrigidos ou expostos, um padrão comum em dispositivos de borda SonicWall SMA que ficam esquecidos em produção.
O resultado prático, segundo o fornecedor, é potencial DoS no appliance (interrupção do serviço de acesso remoto); segundo a CISA, o potencial é execução de código — o que, combinado com outras falhas na mesma família SMA100 (elevação de privilégio, path traversal, etc., divulgadas no mesmo lote pela NCC Group em 2021), pode compor uma cadeia de ataque mais severa do que a CVE isolada sugere.
Versions
How to protect
A ação recomendada pela CISA no KEV é aplicar as mitigações do fornecedor conforme o advisory oficial (SNWLID-2021-0022), seguir a orientação da BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto se não houver mitigação disponível. As versões exatas de firmware afetadas e corrigidas do SMA100 não constavam no conteúdo das fontes revisadas para esta página — consulte diretamente o advisory da SonicWall para confirmar a versão de firmware instalada contra a lista de versões corrigidas antes de considerar o ambiente protegido.
Como controle compensatório imediato, restrinja o acesso à interface de gerenciamento do SMA100 apenas a redes de administração confiáveis (nunca exposta diretamente à internet), aplique MFA nas contas de gerenciamento e monitore/revise contas com privilégio de acesso a essa interface — já que a exploração exige autenticação, eliminar exposição de rede e reforçar controle de credenciais reduz a maior parte do risco prático, mesmo sem confirmar a versão de patch.
Não existe mitigação via WAF genérico confiável aqui, pois o vetor está embutido na lógica da interface de gerenciamento proprietária do appliance, não em tráfego HTTP facilmente filtrável por assinatura sem risco de falso negativo/positivo. Atualizar o firmware para a versão corrigida indicada pelo fornecedor é a única mitigação definitiva.
How to detect
Nos logs da interface de gerenciamento do SMA100, procure por requisições autenticadas com payloads contendo metacaracteres de shell (como ;, |, &, `, $(), etc.) em campos de parâmetros que normalmente esperam valores simples (nomes de host, caminhos, configurações). Processos filhos inesperados gerados pelo serviço de gerenciamento, executando com UID/usuário 'nobody', são um indicador forte de exploração bem-sucedida.
Como o vetor exige autenticação prévia, revisar logs de autenticação por tentativas de login incomuns, uso de credenciais fora do padrão de horário/geolocalização, ou contas de administração comprometidas é tão relevante quanto olhar para o payload de injeção em si — sem essas credenciais, o ataque não avança. Não há assinatura pública de exploração amplamente divulgada nas fontes revisadas; a confirmação de exploração ativa vem da inclusão no catálogo KEV da CISA, não de um IOC técnico específico disponibilizado publicamente nesta pesquisa.