← back
CVE-2021-27877highunder attackransomware

CVE-2021-27877

98Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 8.2epss 65%
from disclosure to weapon1949 days
Published on NVDMar 1
1st PoC+1949d
metasploitMar 1
CISA KEV+767d
exploitation probability
65%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2023-04-28

Apply updates per vendor instructions.

Summary

Falha de autenticação imprópria (CWE-287) no Backup Exec Agent da Veritas: o agente ainda aceita o esquema de autenticação SHA, um método legado que o próprio fornecedor já não usa nas versões atuais mas nunca desabilitou. Um atacante de rede, sem credenciais válidas, consegue se autenticar contra o agente através desse esquema obsoleto e daí executar comandos privilegiados. É explorada ativamente (está no catálogo KEV da CISA) e faz parte de um conjunto de três vulnerabilidades correlatas no mesmo advisory (VTS21-001), o que eleva bastante o risco prático além do que a CVE isolada sugere.

Technical detail

O Backup Exec Agent implementa múltiplos esquemas de autenticação para aceitar comandos de administração remota do servidor de backup. Um desses esquemas, chamado SHA authentication, foi substituído em versões mais recentes do produto, mas o código que o processa permaneceu ativo e acessível — o agente continua aceitando conexões que se autenticam por esse caminho legado. O problema é clássico de autenticação imprópria: a existência de um caminho de auth paralelo, mais fraco e não removido, que nenhuma política de segurança do produto força a desativar.

How it’s exploited

O vetor é remoto e direto contra o serviço do agente (AV:N), sem necessidade de privilégio prévio (PR:N) e sem interação do usuário (UI:N) — basta que o atacante alcance a porta do agente na rede. Não há pré-condição de configuração não padrão: o esquema SHA vem habilitado por padrão em versões vulneráveis, o que explica por que a CVE é tratada como crítica na prática, não só no papel. Uma vez autenticado por essa via, o atacante ganha acesso para executar comandos privilegiados no agente — o CVSS reflete isso com impacto alto em disponibilidade e confidencialidade e impacto na integridade. Essa CVE é uma peça de um trio (junto com CVE-2021-27876 e CVE-2021-27878) descoberto e reportado no mesmo advisory; a combinação do bypass de autenticação aqui descrito com as outras falhas do lote é o que costuma ser encadeada em exploração real para chegar a execução remota de código completa, e é isso que os módulos Metasploit e templates Nuclei públicos automatizam. A presença no catálogo KEV da CISA confirma exploração observada em campo, não apenas em laboratório.

Versions

Affected
Versões do Veritas Backup Exec Agent anteriores à 21.2.
Fixed in
21.2 e versões posteriores.

How to protect

A correção do fornecedor é atualizar o Backup Exec Agent para a versão 21.2 ou posterior, que remove ou desabilita o esquema de autenticação SHA. Não há, nas fontes disponíveis, menção a uma flag de configuração que desative apenas o SHA auth sem atualizar o binário — trate a atualização como o único paliativo confirmado. Enquanto o patch não é aplicado, reduza a superfície: não exponha a porta do agente à internet ou a redes não confiáveis, restrinja o acesso por firewall/segmentação a apenas os hosts do servidor de backup legítimo, e monitore a rede em busca de tentativas de conexão ao agente vindas de origens inesperadas. Atualizar apenas o servidor Backup Exec sem atualizar os agentes distribuídos não resolve o problema, já que a falha está no próprio agente.

How to detect

Não há assinatura de log nativa amplamente documentada nas fontes disponíveis para identificar uso especificamente do esquema SHA; o sinal mais confiável é tráfego de rede não esperado direcionado à porta do Backup Exec Agent partindo de hosts que não são o servidor de backup legítimo, e tentativas de conexão/autenticação repetidas ou fora de padrão nos logs do próprio agente. A disponibilidade de módulo Metasploit e template Nuclei públicos significa que ferramentas de varredura automatizada podem gerar tráfego característico de sondagem; IDS/IPS com assinaturas atualizadas para essas ferramentas aumentam a chance de detecção, mas a ausência de alerta não garante ausência de exploração.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An issue was discovered in Veritas Backup Exec before 21.2. It supports multiple authentication schemes: SHA authentication is one of these. This authentication scheme is no longer used in current versions of the product, but hadn't yet been disabled. An attacker could remotely exploit this scheme to gain unauthorized access to an Agent and execute privileged commands.
CVSS:3.1/AC:L/AV:N/A:N/C:H/I:L/PR:N/S:U/UI:N
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.