← back
CVE-2022-40139highunder attack

CVE-2022-40139

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.2epss 3.3%
from disclosure to weapon
Published on NVDSep 19
CISA KEVSep 15
exploitation probability
3.3%top 12% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-10-06

Apply updates per vendor instructions.

Summary

Falha de validação no mecanismo de rollback dos clientes Trend Micro Apex One e Apex One as a Service: o servidor não valida corretamente o pacote de rollback antes de instruir os clientes a baixá-lo e instalá-lo, permitindo execução remota de código nos endpoints. O ponto crítico que o CVSS de 7.2 já reflete via PR:H é que o atacante precisa antes ter acesso à console de administração do servidor Apex One — não é uma falha explorável por um atacante externo sem essa posição prévia. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a prioridade mesmo com essa pré-condição.

Technical detail

A vulnerabilidade está classificada pela CISA sob CWE-353 (Missing Support for Integrity Check) e CWE-641 (Improper Restriction of Names for Files and Other Resources), indicando que os componentes do pacote de rollback não têm verificação de integridade adequada (assinatura ou hash) e que o nome/localização de arquivos envolvidos no processo não é restringido corretamente.

O mecanismo de rollback existe para permitir que um administrador revert a versão de agentes Apex One em caso de problema após atualização. O servidor Apex One orquestra esse processo instruindo os clientes a baixar um pacote específico. A falha está em como esse pacote é validado (ou não) no lado do cliente antes de ser executado — sem verificação criptográfica robusta, um pacote malicioso substituído ou modificado pode ser aceito como legítimo.

O atacante que controla a console de administração do servidor consegue disparar o comando de rollback e apontar (direta ou indiretamente, dependendo de como o mecanismo resolve a origem do pacote) para um pacote não íntegro, que os clientes então baixam e instalam com privilégios de agente de segurança — geralmente altos no endpoint. O resultado é execução de código arbitrário nas máquinas gerenciadas.

A Trend Micro não detalhou publicamente, em fonte acessível, os componentes exatos de código ou o fluxo de rede envolvido no download/verificação do pacote; o advisory original (success.trendmicro.com/solution/000291528) está indisponível para leitura pública no momento desta pesquisa, o que limita a profundidade técnica que se pode confirmar aqui além do que consta na descrição oficial e no registro CISA KEV.

How it’s exploited

Pré-requisito indispensável: acesso à console de administração do servidor Apex One (PR:H no vetor CVSS). Isso normalmente exige que o atacante já tenha comprometido credenciais administrativas do produto — via phishing, reuso de senha, exploração de outra falha de autenticação, ou acesso interno malicioso. Não há vetor de exploração remota anônima documentado; a CVE não é 'wormable' e não afeta quem não expõe ou não teve comprometida essa console.

Com esse acesso, o atacante usa a própria funcionalidade legítima de rollback do produto para instruir os clientes geridos a baixarem um pacote que não passa por verificação de integridade adequada, obtendo execução de código nos endpoints — efetivamente transformando o controle da console de gerência em controle sobre toda a frota de máquinas protegidas pelo Apex One, o que é criticamente valioso para movimento lateral em ambiente corporativo.

A CISA confirma exploração ativa no catálogo KEV (adicionada em 15/09/2022, com prazo de correção definido para 06/10/2022), mas não classifica a vulnerabilidade como usada em campanhas de ransomware conhecidas ('Unknown'). O padrão de exploração observado historicamente contra Apex One é o encadeamento dessa falha com outra vulnerabilidade de acesso/autenticação que dá ao atacante o pé inicial na console — a CVE-2022-40139 sozinha raramente é o vetor de entrada, e sim a etapa de escalada para RCE após comprometimento administrativo.

Versions

Affected
Trend Micro Apex One e Apex One as a Service — versões exatas não confirmadas nas fontes disponíveis (advisory oficial indisponível para leitura). Consulte diretamente o portal de suporte da Trend Micro para o intervalo de builds afetados.
Fixed in
Não confirmado nas fontes disponíveis; o advisory que conteria essa informação (success.trendmicro.com/solution/000291528) está inacessível publicamente. Verificar diretamente com o fornecedor a build/patch corretiva antes de considerar o ambiente corrigido.

How to protect

A ação recomendada pela CISA é 'aplicar atualizações conforme instruções do fornecedor'. O advisory oficial da Trend Micro (success.trendmicro.com/solution/000291528) que traria os números exatos de build/patch corrigidos está indisponível para consulta pública no momento — não há como confirmar aqui a versão exata corrigida sem acesso a esse documento ou ao portal de suporte autenticado da Trend Micro. Antes de declarar qualquer ambiente corrigido, confirme diretamente com o fornecedor (portal de suporte ou console de gerência, que normalmente indica a versão de build instalada e disponível) qual criticial patch ou build resolve o CWE-353/CWE-641 associado a esta CVE.

Como controle compensatório enquanto a atualização não é aplicada, o ponto de maior impacto é reduzir a superfície de acesso à console de administração do Apex One: restringir o acesso de rede à console apenas a hosts de gerência confiáveis, aplicar MFA nas contas administrativas, segregar a console em uma VLAN de gerenciamento sem acesso direto da rede de usuários, e monitorar/alertar sobre qualquer login administrativo fora do padrão. Esses controles não corrigem a falha de validação do pacote de rollback, mas eliminam o pré-requisito de acesso que torna a exploração possível.

O que não funciona como mitigação: assumir que a falha exige exposição do produto à internet — o vetor é a console de gerência interna, então isolar o servidor da internet pública não elimina o risco se as credenciais administrativas forem comprometidas por outros meios (phishing, reuso de senha, malware já presente na rede).

How to detect

Não há assinatura de exploração pública documentada nas fontes disponíveis. Como o vetor passa pela funcionalidade legítima de rollback orquestrada pelo próprio servidor Apex One, o sinal mais relevante a procurar é: comandos de rollback disparados na console de administração fora de janelas de manutenção esperadas, logins administrativos anômalos na console (horário, geolocalização, IP não usual) precedendo uma operação de rollback, e downloads de pacotes de agente por clientes que não correspondem a uma campanha de rollback planejada pela equipe de operações. Na ausência de log de integridade do pacote (a própria causa raiz da CVE), a correlação entre acesso administrativo suspeito e disparo de rollback é o indicador mais confiável disponível.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Improper validation of some components used by the rollback mechanism in Trend Micro Apex One and Trend Micro Apex One as a Service clients could allow a Apex One server administrator to instruct affected clients to download an unverified rollback package, which could lead to remote code execution. Please note: an attacker must first obtain Apex One server administration console access in order to exploit this vulnerability.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H