CVE-2021-27102
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
Apply updates per vendor instructions.
Summary
Falha de injeção de comandos no sistema operacional (OS command injection) no Accellion File Transfer Appliance (FTA), explorável através de uma chamada a um serviço web local do próprio appliance. Foi uma das quatro vulnerabilidades encadeadas pelo grupo por trás do ransomware/extorsão Cl0p (rastreado como UNC2546 pela Mandiant) em ataques massivos de exfiltração de dados de dezenas de organizações em dezembro de 2020 e fevereiro-março de 2021, o que justifica sua presença no KEV da CISA apesar do CVSS moderado (7.8) e do vetor local.
Technical detail
A vulnerabilidade está classificada sob CWE-20 (validação inadequada de entrada) e CWE-78 (injeção de comandos de OS). O advisory da Accellion descreve o mecanismo como execução de comando via 'local web service call' — ou seja, um componente interno do FTA expõe uma chamada de serviço que monta ou invoca comandos do sistema operacional usando dados não sanitizados, permitindo que um atacante com controle sobre esse fluxo injete comandos arbitrários executados com os privilégios do processo do serviço web.
O detalhe crítico está no próprio vetor CVSS: AV:L (acesso local) e PR:L (privilégio baixo requerido). Isso significa que a CVE-2021-27102, isoladamente, não é explorável remotamente sem algum nível de acesso prévio ao appliance — ela pressupõe que o atacante já consiga invocar esse serviço local, tipicamente a partir de código ou contexto de execução obtido por outra falha.
Na campanha real documentada pela Mandiant/FireEye, essa CVE não foi usada isoladamente: fez parte de uma cadeia junto com CVE-2021-27101 (SQL injection, acesso remoto não autenticado), CVE-2021-27103 (SSRF) e CVE-2021-27104 (outra injeção de comando via document_root.html). O padrão observado foi obter execução inicial via SQLi remota e então usar falhas como esta para escalar/executar comandos e instalar um web shell (identificado publicamente como DEWMODE) usado para localizar e exfiltrar arquivos armazenados no FTA.
O advisory técnico completo com o componente exato e o payload de exploração não está detalhado publicamente pela Accellion no texto disponível — a descrição oficial permanece genérica ('local web service call'), e não há confirmação pública de qual endpoint/script específico é o vetor.
How it’s exploited
Na prática, a exploração observada em campanha não usou essa CVE como ponto de entrada isolado. O padrão documentado pela Mandiant foi: acesso inicial remoto não autenticado via SQL injection (CVE-2021-27101) para comprometer o appliance, seguido de uso desta e de outras falhas de injeção de comando para obter execução arbitrária no sistema operacional e instalar um web shell persistente. Isso resultou em exfiltração de arquivos sensíveis dos clientes do FTA e posterior extorsão pelo grupo associado ao Cl0p, que publicava dados roubados em site de leak para pressionar pagamento.
Pré-requisito real para esta CVE específica: algum nível de acesso ou execução prévia no appliance (consistente com AV:L/PR:L do CVSS), não exploração remota direta e isolada. Isso não reduz o risco em ambientes com FTA exposto — a cadeia completa era executável remotamente por um atacante não autenticado usando as vulnerabilidades relacionadas em conjunto.
A exploração ativa e generalizada está confirmada: a CVE está no catálogo KEV da CISA desde novembro de 2021, com nota explícita de exploração em campanhas de extorsão associadas a ransomware. Não há relato de PoC público estruturado isoladamente para esta CVE nas fontes disponíveis; o conhecimento técnico vem majoritariamente da análise forense pós-incidente.
Versions
How to protect
O fornecedor corrigiu a falha na versão FTA_9_12_416. Qualquer instalação em 9_12_411 ou anterior está vulnerável e deve ser atualizada imediatamente para 9_12_416 ou posterior.
O paliativo real, porém, é limitado: a Accellion decretou fim de vida (EOL) do FTA em 30 de abril de 2021, cessando suporte e renovação de licenças, e recomendando migração para outra plataforma da própria empresa. Isso significa que, passado esse marco, não há mais patches de segurança oficiais disponíveis para o FTA — a única mitigação sustentável é a descontinuação do produto e migração para uma solução de transferência de arquivos atualmente suportada e mantida.
Não existe mitigação de configuração conhecida e publicada que neutralize essa falha especificamente sem atualizar o software; dado que a exploração observada dependia de uma cadeia de vulnerabilidades, restringir a exposição da interface administrativa/de gestão do FTA à internet reduz a superfície de ataque para a etapa inicial da cadeia (a SQLi remota), mas não corrige esta CVE em si nem impede exploração por quem já tenha algum acesso ao appliance.
How to detect
Não há assinatura pública confiável e específica para esta CVE isolada, já que o mecanismo exato do 'local web service call' não foi detalhado publicamente pelo fornecedor. Os indicadores de comprometimento conhecidos vêm da campanha associada ao grupo Cl0p/UNC2546: presença do web shell DEWMODE nos diretórios web do appliance, arquivos de log do FTA mostrando execução de comandos de sistema anômalos por processos do serviço web, e tráfego de exfiltração de grandes volumes de arquivos para destinos externos não usuais. Como o FTA está em fim de vida e sem suporte, a ausência de sinal específico de exploração não deve ser interpretada como ausência de risco — a orientação prática é assumir comprometimento em qualquer instância legada ainda em produção e investigar via os IOCs publicados pela Mandiant/FireEye sobre a campanha Cl0p contra o Accellion FTA.