← back
CVE-2021-27101criticalunder attackransomware

CVE-2021-27101

58Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 6.0%
from disclosure to weapon
Published on NVDFeb 16
CISA KEV+260d
exploitation probability
6.0%top 7% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Injeção SQL na interface web do Accellion FTA (File Transfer Appliance), explorável sem autenticação através do cabeçalho Host manipulado em requisições ao endpoint document_root.html. É uma das quatro CVEs do FTA (junto com CVE-2021-27102, 27103, 27104) usadas em cadeia por atacantes para comprometer dispositivos FTA expostos à internet em uma campanha de exfiltração de dados e extorsão em massa no final de 2020/início de 2021 — por isso está no catálogo KEV da CISA com exploração confirmada, apesar do produto já estar obsoleto.

Technical detail

A falha (CWE-89, com CWE-138 associado por neutralização inadequada de elementos especiais) está no processamento do endpoint document_root.html do FTA: o valor do cabeçalho HTTP Host é incorporado a uma consulta SQL sem sanitização ou parametrização adequada. Como o cabeçalho Host é controlado inteiramente pelo cliente em qualquer requisição HTTP, o atacante consegue injetar sintaxe SQL arbitrária nesse ponto de entrada.

O Accellion FTA é um appliance legado (à época já com ~20 anos de existência, segundo o próprio fornecedor) voltado a transferência de arquivos corporativos, tipicamente exposto na borda da rede para permitir upload/download externo — o que amplia a superfície de ataque, já que o serviço vulnerável fica acessível pela internet por design.

A vulnerabilidade em si não exige autenticação nem qualquer interação do usuário (UI:N no vetor CVSS), o que combinado com a exposição típica do FTA à internet explica o CVSS 9.8. O detalhe técnico de qual tabela/coluna é atingida e qual privilégio de banco a aplicação usa não está documentado nas fontes públicas consultadas.

How it’s exploited

O vetor é uma requisição HTTP para document_root.html com o cabeçalho Host modificado para conter payload SQL. Não há pré-requisito de autenticação, credenciais válidas ou configuração não padrão — qualquer instância FTA vulnerável exposta na porta HTTP/HTTPS é alvo em potencial. Isso torna a exploração de baixa complexidade técnica (AC:L) e automatizável em escala contra hosts identificados por varredura.

Na prática, essa CVE não foi explorada isoladamente: pesquisadores e o próprio fornecedor documentaram que ela fez parte de uma cadeia de exploração junto com outras falhas do FTA (CVE-2021-27102/27103/27104), usada por um grupo de ameaça para obter execução remota de comandos no appliance, instalar um webshell e exfiltrar arquivos armazenados no FTA. Os dados exfiltrados foram posteriormente usados para extorsão, incluindo por operadores associados ao ransomware Clop.

O resultado final documentado é comprometimento total do appliance e acesso aos dados de transferência de arquivos nele hospedados — impacto compatível com o C:H/I:H/A:H do vetor CVSS. A presença no catálogo KEV da CISA confirma exploração ativa in-the-wild, não apenas prova de conceito.

Versions

Affected
Accellion FTA 9_12_370 e versões anteriores.
Fixed in
FTA_9_12_380 e versões posteriores.

How to protect

O fornecedor corrigiu a falha na versão FTA_9_12_380. Qualquer instância em 9_12_370 ou anterior está vulnerável e deve ser atualizada — a ação recomendada pela CISA no KEV é simplesmente 'aplicar updates conforme instruções do fornecedor', com prazo definido de 2021-11-17.

O ponto mais crítico de mitigação, no entanto, é estrutural: a Accellion decretou End of Life do FTA em 30 de abril de 2021, encerrando suporte e renovações de licença. Isso significa que aplicar apenas o patch 9_12_380 resolve esta CVE específica, mas não resolve o problema de fundo de rodar um produto sem suporte contínuo, sem novos patches para vulnerabilidades futuras. O fornecedor recomenda migração para outra plataforma; qualquer instância FTA ainda em produção hoje deve ser tratada como risco crítico independentemente de patches aplicados, dado o fim de vida do produto.

Como controle compensatório imediato quando a atualização não é possível: restringir o acesso à interface web do FTA por IP de origem (VPN/allowlist) reduz a exposição, mas não elimina o risco caso o cabeçalho Host seja manipulável por um cliente já dentro do perímetro permitido. Não há indicação nas fontes de que um WAF genérico bloqueie de forma confiável esse vetor específico, já que a injeção ocorre via cabeçalho Host, campo frequentemente não inspecionado com o mesmo rigor que parâmetros de URL ou corpo de requisição.

How to detect

Buscar em logs do servidor web/appliance por requisições ao endpoint document_root.html contendo cabeçalhos Host com sintaxe SQL incomum (aspas, comentários SQL, palavras-chave como UNION, SELECT, OR 1=1) fora do padrão de nome de domínio esperado. Como a exploração documentada ocorreu em cadeia com outras CVEs do FTA para instalação de webshell, presença de arquivos web desconhecidos no diretório do appliance ou processos filhos anômalos do serviço FTA são indicadores fortes de comprometimento subsequente, mesmo que o log de acesso à injeção SQL isolada não tenha sido preservado.

Não há um indicador de rede único e confiável documentado publicamente para esta CVE isolada — a detecção robusta depende de correlacionar logs de acesso HTTP com os indicadores de comprometimento (IOCs) divulgados para a campanha mais ampla que envolveu as quatro CVEs do FTA em conjunto.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Accellion FTA 9_12_370 and earlier is affected by SQL injection via a crafted Host header in a request to document_root.html. The fixed version is FTA_9_12_380 and later.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a