CVE-2021-36742
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de validação inadequada de entrada (CWE-20) em produtos de proteção de endpoint da Trend Micro — Apex One, Apex One as a Service, OfficeScan XG e Worry-Free Business Security 10.0 SP1 — que permite a um atacante local escalar privilégios. O CVSS de 7,8 reflete impacto alto, mas a exploração exige que o atacante já tenha capacidade de executar código com baixo privilégio na máquina; não é uma falha remota nem de execução inicial de código. Está no catálogo KEV da CISA, ou seja, há confirmação de exploração em ambiente real, tipicamente como etapa de pós-comprometimento para obter privilégios de sistema/administrador a partir de um acesso inicial limitado.
Technical detail
A descrição oficial da Trend Micro classifica a falha como 'improper input validation' (CWE-20) em componentes do agente/serviço do produto de endpoint. O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o ataque é local, de baixa complexidade, exige privilégio baixo já presente no sistema e não depende de interação do usuário — coerente com um processo ou serviço do produto (geralmente executado com privilégios elevados, como SYSTEM no Windows) que aceita e processa entrada de um componente ou usuário de baixo privilégio sem validá-la corretamente antes de agir sobre ela.
As páginas de solução oficiais da Trend Micro que detalhariam o componente exato afetado (qual serviço, qual API ou IPC, qual tipo de entrada malformada) não estão acessíveis publicamente no momento desta pesquisa — os artigos retornam 'article unavailable' no portal de suporte. Isso significa que não é possível confirmar aqui o mecanismo interno exato (por exemplo, se envolve um pipe nomeado, uma chamada IPC entre processo de baixo privilégio e serviço, ou manipulação de arquivo/registro usado pelo serviço privilegiado). O que se sabe com confiança vem da descrição oficial e da entrada da CISA: o resultado final é escalação de privilégio local com impacto total de confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), típico de um atacante que consegue fazer um processo privilegiado do produto executar ação em seu nome.
O CWE-20 é uma categoria ampla — cobre desde falta de sanitização de caminho até validação incorreta de parâmetros passados a rotinas privilegiadas. Sem o boletim técnico completo, não é possível precisar qual subtipo se aplica aqui; qualquer afirmação além disso seria especulação, e por isso não é feita.
How it’s exploited
O pré-requisito central, explícito na descrição oficial, é que o atacante já precisa ter capacidade de executar código com baixo privilégio no sistema-alvo. Isso descarta cenários de exploração remota direta: a CVE só é relevante depois de um comprometimento inicial (phishing, outra vulnerabilidade, credencial de usuário comum, etc.) que já deu ao atacante um shell ou processo de baixo privilégio na máquina onde o agente da Trend Micro roda.
A partir desse ponto, a exploração local (AC:L, sem interação do usuário) permite que o atacante induza o componente privilegiado do produto a executar uma ação em seu nome, resultando em escalação para privilégio de sistema/administrador. Isso é o padrão clássico de abuso de software de segurança endpoint: o próprio agente, por rodar com privilégios elevados para poder monitorar e conter ameaças, se torna um alvo atraente para escalação quando não valida corretamente entradas de processos menos privilegiados.
A presença no catálogo KEV da CISA confirma exploração ativa documentada, mas os detalhes públicos sobre a campanha ou o encadeamento de exploração (se usada isoladamente ou combinada com uma vulnerabilidade de acesso inicial, como as outras CVEs de Apex One divulgadas na mesma época) não estão disponíveis nas fontes consultadas. O EPSS baixo (0,015) sugere que, apesar de exploração conhecida no passado, o volume de tentativas de exploração massiva/automatizada observado por modelos de scoring é reduzido — compatível com o perfil de vulnerabilidade de escalação local usada em ataques direcionados e pós-exploração, não em varreduras oportunistas de internet.
Versions
How to protect
A CISA recomenda aplicar as atualizações conforme as instruções do fornecedor, com prazo de correção definido como 2021-11-17 no KEV. Não foi possível confirmar aqui os números exatos de build/patch corrigidos, porque os boletins de solução da Trend Micro referenciados (success.trendmicro.com/solution/000287819 e 000287820, entre outros) estão indisponíveis no portal público no momento desta pesquisa — não é seguro citar uma versão corrigida sem confirmar diretamente na fonte do fornecedor. Antes de considerar o ambiente corrigido, valide a versão instalada contra o boletim oficial vigente da Trend Micro para o produto específico (Apex One, Apex One as a Service, OfficeScan XG ou Worry-Free Business Security).
Como a exploração exige acesso local prévio, o controle compensatório mais efetivo enquanto o patch não é aplicado é reduzir a superfície de acesso local não confiável: restringir quem pode executar código na máquina (least privilege de usuários finais), segmentar e monitorar estações que rodam o agente, e tratar qualquer comprometimento inicial (mesmo de baixo privilégio) como potencialmente crítico, já que essa CVE demonstra que 'baixo privilégio' pode virar 'privilégio total' nesses hosts.
Não existe mitigação via WAF ou controle de borda de rede, porque a falha não é explorável remotamente — ela depende de execução local. Contenção de rede e filtragem de tráfego não reduzem esse risco; o que reduz é atualizar o agente/produto e limitar quem consegue rodar código na máquina em primeiro lugar.
How to detect
Não há assinatura de rede a procurar, já que a exploração é local e não gera tráfego distintivo. Os sinais relevantes estariam em logs de host: eventos de criação de processo com relação pai/filho anômala envolvendo processos ou serviços do agente Trend Micro (Apex One/OfficeScan/WFBS) sendo invocados ou manipulados por processos de baixo privilégio inesperados, e criação de processos com token elevado (SYSTEM/administrador) imediatamente após atividade de um usuário ou processo não administrativo interagindo com componentes do produto. Sem o boletim técnico completo do fornecedor, não é possível apontar um indicador de comprometimento específico (nome de arquivo, chave de registro, pipe) — isso deveria constar no advisory técnico completo da Trend Micro, hoje inacessível nas fontes consultadas.