← back
CVE-2022-1040criticalunder attack

CVE-2022-1040

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 100%
from disclosure to weapon42 days
Published on NVDMar 25
1st PoC+42d
CISA KEV+6d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
15 public exploit(s)
Action required by CISAfederal deadline: 2022-04-21

Apply updates per vendor instructions.

Summary

Bypass de autenticação no User Portal e no Webadmin do Sophos Firewall que permite a um atacante remoto, sem credenciais, obter acesso administrativo e executar código no dispositivo. A falha foi reportada via bug bounty e a Sophos confirmou exploração ativa contra um grupo específico de organizações no sul da Ásia antes da divulgação pública, o que justifica o CVSS 9.8 e a entrada no KEV da CISA.

Technical detail

A vulnerabilidade está classificada como CWE-158 (Improper Neutralization of Null Byte or NUL Character) e afeta o endpoint /webconsole/Controller, usado tanto pelo Webadmin quanto pelo User Portal do Sophos Firewall (aplicação Java/Tomcat). O PoC público mostra que o atacante controla a chave de um campo JSON enviado no corpo da requisição — por exemplo, injetando um byte nulo (\u0000) no meio do nome de um parâmetro de modo de autenticação (algo como "mode\u0000ef"). Esse byte nulo confunde a lógica de validação/comparação de strings no backend, fazendo o servidor tratar o campo de forma diferente da esperada e pular a etapa de checagem de credenciais.

O resultado direto e demonstrado publicamente é bypass de autenticação: a requisição forjada retorna uma sessão válida (JSESSIONID) e um redirecionamento para a página autenticada, mesmo enviando usuário/senha inválidos. A Sophos e a descrição oficial vão além e classificam o impacto final como execução remota de código, mas nenhuma das fontes disponíveis detalha publicamente a cadeia técnica que liga o bypass de autenticação à RCE — presumivelmente envolve abusar de funcionalidades do Webadmin/User Portal já acessíveis a um administrador autenticado (upload de arquivo, configuração, etc.), mas esse passo não está documentado nas referências analisadas.

O vetor de rede é trivial: a falha está na camada de aplicação web exposta pela interface de gerência, sem exigir estado de sessão prévio, interação do usuário ou privilégio algum — daí AV:N/PR:N/UI:N no vetor CVSS.

How it’s exploited

Pré-requisito real: o User Portal ou o Webadmin do Sophos Firewall precisam estar acessíveis pela rede de onde o atacante ataca — na prática, o cenário de maior risco é quando essas interfaces estão expostas diretamente na WAN/internet, configuração que a Sophos já recomendava evitar antes mesmo desta CVE. Onde essa exposição existe, a exploração não exige nenhuma credencial válida nem interação da vítima: é uma única requisição HTTP POST manipulada contra o endpoint do console.

O exploit público (EDB-51006) demonstra o bypass de autenticação isolado — envio de um JSON com usuário/senha arbitrários e um campo com byte nulo injetado, resultando em sessão autenticada como administrador. A partir daí, qualquer capacidade de execução de código dependeria de funcionalidades administrativas do próprio Webadmin (não documentadas no PoC disponível), o que sugere que a exploração completa até RCE é mais complexa que o bypass em si, embora a Sophos afirme que RCE foi possível.

A Sophos confirmou exploração ativa in-the-wild antes da divulgação, direcionada a um número pequeno de organizações específicas na região do sul da Ásia — não uma campanha massiva e indiscriminada. A CVE está no catálogo KEV da CISA desde 31/03/2022 (prazo de correção definido para 21/04/2022), o que indica exploração confirmada e uso contínuo do bug após a publicação do PoC.

Versions

Affected
Sophos Firewall v18.5 MR3 (18.5.3) e versões anteriores, incluindo ramos EOL: v17.0 MR10 EAL4+, v17.5 (MR3, MR12 a MR17), v18.0 (MR3 a MR6), v18.5 (GA, MR1, MR2, MR3).
Fixed in
Fix incluído nativamente em v19.0 GA e v18.5 MR4 (18.5.4). Hotfixes retroportados para v17.0 MR10 EAL4+, v17.5 MR16/MR17, v18.0 MR5(-1)/MR6, v18.5 MR1/MR2/MR3, v19.0 EAP (23/03/2022); v17.5 MR12–MR15 e v18.0 MR3/MR4 (23/03/2022); v18.5 GA (24/03/2022); v18.5 MR3 (24/03/2022); v17.5 MR3 (04/04/2022).

How to protect

A correção definitiva é atualizar para Sophos Firewall v19.0 GA ou v18.5 MR4 (18.5.4), que incluem o fix. A Sophos publicou hotfixes específicos para ramos ainda suportados e vários EOL: v17.0 MR10 EAL4+, v17.5 MR16/MR17, v18.0 MR5(-1)/MR6, v18.5 MR1/MR2/MR3 e v19.0 EAP (23/03/2022); v17.5 MR12–MR15 e v18.0 MR3/MR4 (23/03/2022, EOL); v18.5 GA (24/03/2022, EOL); v18.5 MR3 (24/03/2022); e v17.5 MR3 (04/04/2022, EOL). Clientes com a opção 'Allow automatic installation of hotfixes' habilitada — que é o padrão de fábrica — já receberam o hotfix automaticamente e não precisam de ação adicional; vale confirmar a aplicação via KB-000043853 do fornecedor.

Para quem não pode atualizar imediatamente, o paliativo real publicado pela própria Sophos é remover a exposição do User Portal e do Webadmin à WAN, restringindo o acesso de gerência a VPN e/ou Sophos Central. Esse controle não corrige a vulnerabilidade no código, mas elimina o vetor de rede que a exploração remota depende — o custo é perder acesso administrativo/portal direto pela internet, o que para a maioria dos ambientes de firewall corporativo já deveria ser a postura padrão independente desta CVE.

Não há mitigação eficaz apenas com regras de firewall de terceiros ou WAF genérico sem visibilidade da aplicação, já que o payload malicioso é um JSON com bytes nulos dentro de um POST legítimo ao endpoint do console — filtrar isso exige inspeção específica do corpo da requisição, não apenas bloqueio de portas ou IPs.

How to detect

No tráfego de rede, procurar requisições POST para /webconsole/Controller contendo parâmetro mode=151 e um corpo JSON cujas chaves apresentem bytes nulos ou sequências de escape como \u0000 embutidas no meio de nomes de campo (padrão visto no PoC público, ex.: "mode\u0000ef"). Respostas HTTP 200 com corpo {"redirectionURL":"/webpages/index.jsp","status":200} para essas requisições, sem que credenciais válidas tenham sido usadas, são indicativo forte de exploração bem-sucedida.

Em logs do próprio Sophos Firewall, vale correlacionar entradas de autenticação bem-sucedida no Webadmin/User Portal que não correspondam a acessos administrativos legítimos conhecidos, especialmente originadas de IPs externos incomuns. Não há assinatura oficial divulgada pela Sophos para detecção retroativa nos próprios logs do dispositivo nas fontes analisadas — a confirmação de comprometimento em ambientes que ficaram expostos por período prolongado exige análise forense adicional, não apenas checagem de versão.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An authentication bypass vulnerability in the User Portal and Webadmin allows a remote attacker to execute code in Sophos Firewall version v18.5 MR3 and older.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
Sophos · Sophos Firewall
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.