← back
CVE-2021-22899highunder attackCWE-77

CVE-2021-22899

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 23%
from disclosure to weapon
Published on NVDMay 27
CISA KEV+160d
exploitation probability
23%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de command injection (CWE-77) no Pulse Connect Secure, na funcionalidade de Windows File Resource Profiles, que permite a um usuário remoto já autenticado — mesmo com privilégios baixos — executar comandos arbitrários no sistema operacional do appliance. Está no catálogo KEV da CISA com exploração confirmada, mas o pré-requisito de autenticação (PR:L no vetor CVSS) reduz bastante a superfície de ataque em comparação com as falhas pré-autenticação do mesmo pacote de correções (SA44784), que foram o vetor principal da campanha de exploração de 2021.

Technical detail

A vulnerabilidade está na forma como o Pulse Connect Secure processa a configuração de Windows File Resource Profiles — um recurso usado para definir compartilhamentos de arquivos Windows acessíveis via portal do VPN. Um campo dessa configuração é passado para um comando de sistema sem sanitização adequada, permitindo que um atacante injete comandos do shell (CWE-77, Improper Neutralization of Special Elements used in a Command). O fornecedor não detalhou publicamente qual campo específico é vulnerável nem o comando subjacente invocado.

O vetor CVSS (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) indica que o atacante precisa de rede, não precisa de interação do usuário, a complexidade de ataque é baixa, mas exige privilégios baixos — ou seja, uma conta autenticada no PCS, não necessariamente de administrador. O impacto é total (confidencialidade, integridade e disponibilidade em alto grau), consistente com execução de comando com privilégios do processo que processa o perfil de recursos.

Essa CVE faz parte do mesmo boletim (SA44784, maio/2021) que corrigiu diversas outras falhas no PCS, incluindo a CVE-2021-22893, uma RCE pré-autenticação que foi o vetor real explorado em massa pela campanha atribuída a atores ligados à China (documentada por pesquisadores independentes de resposta a incidentes). A CVE-2021-22899, por exigir autenticação, tem um perfil de risco distinto: útil para escalada/persistência pós-comprometimento ou abuso por insider/credencial roubada, não como ponto de entrada inicial.

How it’s exploited

Para explorar, o atacante precisa primeiro obter uma sessão autenticada válida no Pulse Connect Secure — via credenciais legítimas comprometidas, phishing, reuso de senha, ou como passo subsequente após já ter comprometido o appliance por outra falha (por exemplo, uma das RCEs pré-autenticação do mesmo advisory). Com a sessão autenticada, o atacante manipula o campo de configuração do Windows File Resource Profile de forma que o valor injetado seja interpretado pelo shell do sistema subjacente ao ser processado pelo appliance, resultando em execução de comando com os privilégios do processo do PCS.

O resultado prático é execução remota de código no appliance de VPN — um ponto extremamente sensível da rede, já que o PCS fica na borda e intermedeia acesso remoto. Isso permite ao atacante instalar webshells, extrair credenciais de sessões VPN, pivotar para a rede interna ou manter persistência.

A CISA confirma exploração ativa (presença no catálogo KEV desde novembro/2021), mas o texto do KEV não detalha se essa CVE específica foi observada isoladamente em campanhas ou sempre em conjunto com as falhas pré-autenticação do mesmo lote — o registro trata "Known To Be Used in Ransomware Campaigns" como desconhecido.

Versions

Affected
Pulse Connect Secure anterior à versão 9.1R11.4 (conforme descrição oficial do fornecedor).
Fixed in
Pulse Connect Secure 9.1R11.4 e versões posteriores.

How to protect

Atualizar para Pulse Connect Secure 9.1R11.4 ou posterior corrige a falha, segundo a descrição oficial do fornecedor. Não há detalhes de workaround específico publicados nas fontes disponíveis para quem não pode atualizar imediatamente; a orientação geral do fornecedor no advisory SA44784 abrange múltiplas CVEs do mesmo lote.

Como controle compensatório até a atualização, reduza a superfície: restrinja quem tem contas com permissão de configurar Windows File Resource Profiles, monitore criação/alteração desses perfis e revise contas com privilégios administrativos ou de configuração no PCS. Rotação de credenciais é essencial se houver suspeita de comprometimento prévio, já que a exploração depende de autenticação válida.

Aplicar apenas controles de rede (bloquear a porta de gestão, por exemplo) não mitiga totalmente, pois o vetor é uma sessão de usuário autenticada legítima através da interface normal do serviço — não um acesso administrativo separado. A CISA, na Diretriz Emergencial ED 21-03, exigiu que agências federais aplicassem as correções do lote completo de vulnerabilidades do PCS, tratando o conjunto como crítico independentemente do CVE individual.

How to detect

As fontes disponíveis não trazem assinaturas, IOCs ou padrões de log específicos para esta CVE. Como pré-requisito é autenticação, o sinal mais relevante a investigar é: alterações não autorizadas ou anômalas em Windows File Resource Profiles feitas por contas de usuário comuns (não administrativas), especialmente valores de configuração com caracteres típicos de shell (aspas, pipes, ponto-e-vírgula, backticks) nos campos desses perfis.

Dado que esta CVE foi corrigida junto com falhas pré-autenticação exploradas ativamente na campanha de 2021 contra o Pulse Connect Secure, ambientes que identificarem comprometimento por aquela campanha devem assumir que qualquer credencial válida no appliance pode ter sido usada para escalar via esta falha, e tratar a resposta a incidente de forma integrada, não isolada por CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A command injection vulnerability exists in Pulse Connect Secure before 9.1R11.4 allows a remote authenticated attacker to perform remote code execution via Windows Resource Profiles Feature
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H