CVE-2020-24557
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de controle de acesso indevido no agente de segurança do Trend Micro Apex One e Worry-Free Business Security (e, segundo a CISA, também no OfficeScan) no Windows, que permite a um atacante já executando código local com baixo privilégio manipular uma pasta específica do produto e escalar para SYSTEM. Não é uma falha de acesso remoto: o CVSS alto (7.8) reflete o impacto total (SYSTEM) e não a facilidade de acesso inicial, que exige comprometimento prévio da máquina. Está no catálogo KEV da CISA, com exploração confirmada em ambiente real.
Detalle técnico
O Zero Day Initiative (ZDI-20-1094) localiza a falha na lógica que controla o acesso à pasta 'Misc' do ApexOne Security Agent. O agente, executado com privilégios de SYSTEM, opera sobre arquivos dessa pasta partindo do pressuposto de que só ele controla seu conteúdo — um cenário clássico de controle de acesso insuficiente (na linha de CWE-284/CWE-269), combinado com abuso de uma função específica do sistema de arquivos do Windows: hard links.
Um hard link no NTFS faz com que dois nomes de arquivo apontem para o mesmo dado subjacente. Se o atacante tiver permissão de escrita sobre parte da pasta Misc (ou conseguir influenciar seu conteúdo por outro meio), pode usar hard links para fazer o processo privilegiado do agente operar, sem saber, sobre um arquivo diferente do esperado — desativando temporariamente a proteção do produto e abrindo caminho para execução de código no contexto de SYSTEM.
A própria Microsoft mitigou parcialmente esse vetor: a partir do Windows 10 versão 1909 (OS Build 18363.719), a criação de hard links entre contextos de segurança diferentes ficou restrita, fechando parte do caminho de exploração. Versões anteriores do Windows continuam vulneráveis ao vetor de hard link mesmo depois de qualquer correção aplicada só no lado do sistema operacional — a falha de controle de acesso em si está no produto Trend Micro, não no Windows.
Cómo se explota
Pré-requisito real, e o ponto mais importante da página: o atacante precisa já ter capacidade de executar código com privilégio baixo na máquina alvo (PR:L). Isso descarta exploração remota direta — é uma vulnerabilidade de pós-exploração/escalação de privilégio local, útil depois de um vetor inicial de acesso (phishing, credencial fraca, outra falha) já ter dado um shell sem privilégios administrativos.
Com esse acesso, a complexidade de exploração é baixa (AC:L) e não exige interação do usuário (UI:N). O atacante manipula a pasta Misc do agente usando hard links para fazer o processo SYSTEM do Apex One/Worry-Free operar sobre conteúdo controlado por ele, desativando temporariamente a proteção e obtendo execução de código como SYSTEM — controle total do endpoint, incluindo a capacidade de neutralizar de forma mais ampla a solução de segurança instalada.
A CVE está no catálogo KEV da CISA desde novembro de 2021, confirmando exploração ativa. A CISA marca 'uso conhecido em campanhas de ransomware' como 'Unknown' — ou seja, não há confirmação pública de associação a uma campanha de ransomware específica, mas o padrão de uso (desativar proteção endpoint após acesso inicial) é típico de operadores que buscam persistência e movimento lateral antes de implantar payloads adicionais.
Versiones
Cómo protegerse
A Trend Micro emitiu correção para o produto (confirmado pelo ZDI), mas os dois artigos de suporte da Trend Micro referenciados (000263632 e 000267260) estavam indisponíveis no momento desta pesquisa, então não é possível confirmar aqui o número de build/patch exato ou a data de disponibilização. Consulte diretamente o portal de suporte da Trend Micro para identificar a versão/patch corrigido vigente para Apex One, Worry-Free Business Security e OfficeScan antes de assumir que um ambiente está protegido.
Atualizar o Windows para a versão 1909 (OS Build 18363.719) ou posterior mitiga o vetor de hard link usado nesta exploração, mas isso é uma mitigação parcial do vetor de ataque, não uma correção da falha de controle de acesso no produto Trend Micro. Não trate a atualização do Windows como substituto do patch do fornecedor — outras técnicas de manipulação de arquivos (symlinks, junctions, condições de corrida) podem permanecer viáveis dependendo de como a correção do produto foi implementada.
Como controle compensatório até a atualização, restringir as permissões de escrita na pasta de instalação do agente de segurança (e especificamente na pasta Misc) para contas sem privilégio reduz a superfície de exploração, ao custo de possível interferência com a operação normal do agente — validar antes de aplicar em produção.
Cómo detectar
Não há assinatura de rede a procurar, já que a exploração é inteiramente local e pós-comprometimento. Em nível de endpoint, procure por criação anômala de hard links dentro da pasta de instalação do agente (particularmente a subpasta 'Misc') por processos ou usuários que não deveriam ter motivo para tocar nesses arquivos — isso normalmente exige monitoramento de sistema de arquivos com ferramenta de EDR/Sysmon configurada para eventos de criação de link, já que o Windows não gera um evento nativo simples para isso. Também vale correlacionar qualquer desativação inesperada ou interrupção do serviço do agente Apex One/Worry-Free/OfficeScan com atividade de processo de baixo privilégio ocorrendo imediatamente antes, sem ação administrativa correspondente registrada.