← back
CVE-2021-22941criticalunder attackransomwareCWE-284

CVE-2021-22941

90Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 9.8epss 54%
from disclosure to weapon19 days
Published on NVDSep 23
1st PoC+19d
CISA KEV+183d
exploitation probability
54%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
3 public exploit(s)
Action required by CISAfederal deadline: 2022-04-15

Apply updates per vendor instructions.

Summary

Falha de controle de acesso (CWE-284) no Citrix ShareFile storage zones controller — o componente self-hosted que gerencia o armazenamento de arquivos em implantações on-premises do ShareFile — que permite a um atacante não autenticado comprometer remotamente o controller. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a urgência muito além do que um CVSS isolado sugere: aqui há evidência real de uso ofensivo, não apenas risco teórico.

Technical detail

A vulnerabilidade é classificada pela CISA como CWE-284 (Improper Access Control): algum componente do storage zones controller expõe funcionalidade ou recurso sem exigir autenticação adequada, permitindo que um atacante remoto interaja com ele como se tivesse privilégios que não possui. O advisory da Citrix (CTX328123) e a descrição oficial não detalham publicamente qual endpoint, rota ou operação específica está mal protegida — as fontes disponíveis não trazem esse nível de granularidade, e não vamos especular sobre o ponto exato do código.

O storage zones controller normalmente roda como aplicação web (IIS/.NET) responsável por receber, armazenar e servir arquivos do ShareFile em infraestrutura própria do cliente, diferente do SaaS hospedado pela Citrix. Isso o torna um alvo de rede exposto, muitas vezes acessível pela internet para permitir upload/download externo — daí o vetor de rede (AV:N) e ausência de interação do usuário (UI:N) no vetor CVSS.

O impacto declarado (C:H/I:H/A:H) indica que a falha não se limita a leitura de dados: o atacante consegue comprometer o controller de forma que afeta confidencialidade, integridade e disponibilidade simultaneamente, compatível com execução de código ou controle administrativo do serviço, embora o mecanismo exato de escalada até esse nível não esteja documentado nas fontes consultadas.

How it’s exploited

A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 2022-03-25, cerca de seis meses após a publicação), e há PoC pública circulando. Isso torna o cenário de risco real, não hipotético — qualquer storage zones controller exposto à internet e não corrigido é candidato a varredura automatizada.

O pré-requisito de exploração é mínimo: acesso de rede ao controller, sem necessidade de autenticação (PR:N) nem de qualquer interação do usuário legítimo. Não há indicação nas fontes de que seja preciso configuração não padrão para estar vulnerável — a exposição do serviço já é o cenário típico de uso, o que amplia a superfície real de ataque comparado a CVEs que dependem de configurações raras.

A CISA não marca esta CVE como conhecida em campanhas de ransomware, o que distingue seu perfil de exploração de outras falhas Citrix mais notórias nesse sentido — mas isso não reduz a gravidade do comprometimento individual do controller, que dado o impacto C:H/I:H/A:H pode servir de ponto de apoio para acesso a arquivos armazenados e possivelmente movimento lateral na rede onde o controller está hospedado.

Versions

Affected
Citrix ShareFile storage zones controller em todas as versões anteriores à 5.11.20.
Fixed in
5.11.20 e posteriores.

How to protect

A correção é atualizar o storage zones controller para a versão 5.11.20 ou posterior — a Citrix declara que todas as versões anteriores a 5.11.20 são vulneráveis. A CISA recomenda simplesmente 'aplicar atualizações conforme instruções do fornecedor', sem paliativo alternativo documentado.

Não há mitigação de configuração ou workaround conhecido publicado nas fontes consultadas além do patch. Se a atualização imediata não for viável, o controle compensatório mínimo é restringir a exposição do controller à internet (colocá-lo detrás de VPN ou lista de permissão de IPs), já que a exploração depende de acesso de rede não autenticado — mas isso reduz, não elimina, o risco, e pode não ser prático em ambientes que dependem de acesso externo legítimo para upload/download de arquivos.

A due date do KEV para agências federais dos EUA foi 2022-04-15, referência útil de prazo de correção esperado pela indústria — qualquer instância ainda rodando versão anterior a 5.11.20 hoje deve ser tratada como comprometida potencialmente, dado o tempo decorrido desde a exploração confirmada.

How to detect

As fontes consultadas não trazem assinaturas de log, padrões de requisição ou indicadores de rede específicos associados à exploração desta CVE — nem o advisory da Citrix nem o registro da CISA no KEV detalham artefatos forenses. Na ausência de indicador confiável documentado, a defesa prática é tratar qualquer storage zones controller pré-5.11.20 exposto à rede como potencialmente comprometido e revisar logs de acesso ao controller (autenticações anômalas, requisições a endpoints administrativos, criação inesperada de contas ou arquivos) no período em que a versão vulnerável esteve em produção, complementado por análise de integridade do host.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Improper Access Control in Citrix ShareFile storage zones controller before 5.11.20 may allow an unauthenticated attacker to remotely compromise the storage zones controller.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.