← back
CVE-2022-22960highunder attackCWE-732

CVE-2022-22960

98Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.8epss 36%
from disclosure to weapon0 days
Published on NVDApr 13
metasploitApr 6
CISA KEV+2d
exploitation probability
36%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
3 public exploit(s)
Action required by CISAfederal deadline: 2022-05-06

Apply updates per vendor instructions.

Summary

Falha de escalonamento de privilégios local em VMware Workspace ONE Access, Identity Manager e vRealize Automation, causada por permissões incorretas em scripts de suporte que rodam como root. Um usuário local com acesso limitado ao sistema consegue elevar para root sem interação de terceiros. Importa porque essa CVE está no catálogo KEV da CISA e, segundo pesquisadores, foi encadeada com a falha crítica de SSTI (CVE-2022-22954) do mesmo boletim para produzir RCE completo pré-autenticação com privilégios de root — o CVSS isolado de 7.8 subestima o risco real quando as duas falhas coexistem no mesmo appliance.

Technical detail

A causa raiz é CWE-250 (Execution with Unnecessary Privileges): os appliances baseados em Linux desses produtos incluem scripts de suporte/diagnóstico que são executados com privilégios de root, mas cujas permissões de arquivo e/ou diretório não restringem adequadamente quem pode ler, modificar ou substituir esses scripts. Um usuário local sem privilégios de root pode alterar o conteúdo do script ou explorar a forma como ele é invocado, fazendo com que código arbitrário controlado pelo atacante seja executado no contexto root.

How it’s exploited

O pré-requisito central é acesso local ao sistema (AV:L) com privilégios baixos (PR:L) — ou seja, o atacante já precisa ter uma sessão local ou shell não privilegiado no appliance, não é um vetor remoto por si só. Não há necessidade de interação do usuário (UI:N) e a complexidade de ataque é baixa (AC:L): uma vez com acesso local, o atacante explora a permissão incorreta do script para forçar sua execução ou substituição, herdando os privilégios de root com que o script roda. O impacto documentado por pesquisadores é que essa falha raramente é explorada isoladamente: como o mesmo boletim VMSA-2022-0011 corrige uma injeção de template server-side (CVE-2022-22954) que dá RCE remoto sem autenticação com privilégios de serviço, o padrão de exploração observado combina as duas — RCE remoto primeiro, escalonamento local depois — resultando em comprometimento total do appliance como root. A CISA confirma exploração ativa in the wild e o item consta no catálogo KEV desde 15/04/2022, com prazo de correção definido para 06/05/2022.

Versions

Affected
VMware Workspace ONE Access, VMware Identity Manager (vIDM) e VMware vRealize Automation (vRA), nas linhas de versão cobertas pelo boletim VMSA-2022-0011 (também referenciado no contexto de VMware Cloud Foundation e vRealize Suite Lifecycle Manager). A faixa exata de números de versão por produto está na 'Resolution Matrix' do advisory oficial, não reproduzida integralmente nas fontes consultadas aqui.
Fixed in
Versões corrigidas listadas na coluna 'Fixed Version' da Resolution Matrix do VMSA-2022-0011; números exatos não constam no material disponibilizado para esta pesquisa — verificar diretamente o advisory da VMware.

How to protect

A VMware recomenda aplicar os patches listados na 'Resolution Matrix' do boletim VMSA-2022-0011 para os produtos e versões afetados; o conteúdo exato da matriz (versões específicas por produto e build corrigido) não estava disponível nas fontes analisadas para reprodução fiel — consulte diretamente o advisory oficial antes de decidir uma versão-alvo. A VMware também publicou workarounds documentados em artigos da Knowledge Base referenciados no próprio boletim, para ambientes que não conseguem atualizar imediatamente; use esses workarounds oficiais e não versões improvisadas de restrição de permissão, já que alterar manualmente permissões de scripts internos sem orientação do fornecedor pode quebrar funcionalidades de suporte do appliance. Como mitigação compensatória de rede: como o principal risco real vem do encadeamento com a falha de SSTI remota do mesmo boletim, priorizar a correção ou o workaround de CVE-2022-22954 reduz drasticamente a superfície de ataque prático desta CVE, mesmo antes de tratar diretamente a escalada local.

How to detect

Em nível de host, monitore alterações inesperadas de permissão ou conteúdo nos scripts de suporte/diagnóstico dos appliances (execução por usuários não-root, modificações fora de janelas de manutenção/patch) e execuções de processos com escalonamento para root originadas por esses scripts fora do fluxo normal de administração. Como o vetor prático mais citado combina essa falha com a exploração remota de CVE-2022-22954, sinais de SSTI bem-sucedido (requisições anômalas a endpoints do Workspace ONE Access/vIDM/vRA seguidas de atividade de shell local) são indicadores fortes de tentativa de exploração encadeada; não há assinatura de rede conhecida específica para a escalada de privilégio local isolada, já que ela ocorre inteiramente no host.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
VMware Workspace ONE Access, Identity Manager and vRealize Automation contain a privilege escalation vulnerability due to improper permissions in support scripts. A malicious actor with local access can escalate privileges to 'root'.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.