← volver
CVE-2021-27102highbajo ataqueransomwareCWE-78

CVE-2021-27102

71Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 3.7%
de la publicación al arma2030 días
Publicada en NVD16 feb
1ª PoC+2030d
CISA KEV+260d
probabilidad de explotación
3.7%top 11% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha de injeção de comandos no sistema operacional (OS command injection) no Accellion File Transfer Appliance (FTA), explorável através de uma chamada a um serviço web local do próprio appliance. Foi uma das quatro vulnerabilidades encadeadas pelo grupo por trás do ransomware/extorsão Cl0p (rastreado como UNC2546 pela Mandiant) em ataques massivos de exfiltração de dados de dezenas de organizações em dezembro de 2020 e fevereiro-março de 2021, o que justifica sua presença no KEV da CISA apesar do CVSS moderado (7.8) e do vetor local.

Detalle técnico

A vulnerabilidade está classificada sob CWE-20 (validação inadequada de entrada) e CWE-78 (injeção de comandos de OS). O advisory da Accellion descreve o mecanismo como execução de comando via 'local web service call' — ou seja, um componente interno do FTA expõe uma chamada de serviço que monta ou invoca comandos do sistema operacional usando dados não sanitizados, permitindo que um atacante com controle sobre esse fluxo injete comandos arbitrários executados com os privilégios do processo do serviço web.

O detalhe crítico está no próprio vetor CVSS: AV:L (acesso local) e PR:L (privilégio baixo requerido). Isso significa que a CVE-2021-27102, isoladamente, não é explorável remotamente sem algum nível de acesso prévio ao appliance — ela pressupõe que o atacante já consiga invocar esse serviço local, tipicamente a partir de código ou contexto de execução obtido por outra falha.

Na campanha real documentada pela Mandiant/FireEye, essa CVE não foi usada isoladamente: fez parte de uma cadeia junto com CVE-2021-27101 (SQL injection, acesso remoto não autenticado), CVE-2021-27103 (SSRF) e CVE-2021-27104 (outra injeção de comando via document_root.html). O padrão observado foi obter execução inicial via SQLi remota e então usar falhas como esta para escalar/executar comandos e instalar um web shell (identificado publicamente como DEWMODE) usado para localizar e exfiltrar arquivos armazenados no FTA.

O advisory técnico completo com o componente exato e o payload de exploração não está detalhado publicamente pela Accellion no texto disponível — a descrição oficial permanece genérica ('local web service call'), e não há confirmação pública de qual endpoint/script específico é o vetor.

Cómo se explota

Na prática, a exploração observada em campanha não usou essa CVE como ponto de entrada isolado. O padrão documentado pela Mandiant foi: acesso inicial remoto não autenticado via SQL injection (CVE-2021-27101) para comprometer o appliance, seguido de uso desta e de outras falhas de injeção de comando para obter execução arbitrária no sistema operacional e instalar um web shell persistente. Isso resultou em exfiltração de arquivos sensíveis dos clientes do FTA e posterior extorsão pelo grupo associado ao Cl0p, que publicava dados roubados em site de leak para pressionar pagamento.

Pré-requisito real para esta CVE específica: algum nível de acesso ou execução prévia no appliance (consistente com AV:L/PR:L do CVSS), não exploração remota direta e isolada. Isso não reduz o risco em ambientes com FTA exposto — a cadeia completa era executável remotamente por um atacante não autenticado usando as vulnerabilidades relacionadas em conjunto.

A exploração ativa e generalizada está confirmada: a CVE está no catálogo KEV da CISA desde novembro de 2021, com nota explícita de exploração em campanhas de extorsão associadas a ransomware. Não há relato de PoC público estruturado isoladamente para esta CVE nas fontes disponíveis; o conhecimento técnico vem majoritariamente da análise forense pós-incidente.

Versiones

Afectadas
Accellion FTA 9_12_411 e versões anteriores.
Corregidas en
FTA_9_12_416 e versões posteriores.

Cómo protegerse

O fornecedor corrigiu a falha na versão FTA_9_12_416. Qualquer instalação em 9_12_411 ou anterior está vulnerável e deve ser atualizada imediatamente para 9_12_416 ou posterior.

O paliativo real, porém, é limitado: a Accellion decretou fim de vida (EOL) do FTA em 30 de abril de 2021, cessando suporte e renovação de licenças, e recomendando migração para outra plataforma da própria empresa. Isso significa que, passado esse marco, não há mais patches de segurança oficiais disponíveis para o FTA — a única mitigação sustentável é a descontinuação do produto e migração para uma solução de transferência de arquivos atualmente suportada e mantida.

Não existe mitigação de configuração conhecida e publicada que neutralize essa falha especificamente sem atualizar o software; dado que a exploração observada dependia de uma cadeia de vulnerabilidades, restringir a exposição da interface administrativa/de gestão do FTA à internet reduz a superfície de ataque para a etapa inicial da cadeia (a SQLi remota), mas não corrige esta CVE em si nem impede exploração por quem já tenha algum acesso ao appliance.

Cómo detectar

Não há assinatura pública confiável e específica para esta CVE isolada, já que o mecanismo exato do 'local web service call' não foi detalhado publicamente pelo fornecedor. Os indicadores de comprometimento conhecidos vêm da campanha associada ao grupo Cl0p/UNC2546: presença do web shell DEWMODE nos diretórios web do appliance, arquivos de log do FTA mostrando execução de comandos de sistema anômalos por processos do serviço web, e tráfego de exfiltração de grandes volumes de arquivos para destinos externos não usuais. Como o FTA está em fim de vida e sem suporte, a ausência de sinal específico de exploração não deve ser interpretada como ausência de risco — a orientação prática é assumir comprometimento em qualquer instância legada ainda em produção e investigar via os IOCs publicados pela Mandiant/FireEye sobre a campanha Cl0p contra o Accellion FTA.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Accellion FTA 9_12_411 and earlier is affected by OS command execution via a local web service call. The fixed version is FTA_9_12_416 and later.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.