CVE-2022-22954
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply updates per vendor instructions.
Resumen
Falha de server-side template injection (SSTI) no VMware Workspace ONE Access e Identity Manager que permite execução remota de código a um atacante com apenas acesso de rede ao serviço, sem necessidade de credenciais. A VMware confirmou exploração ativa antes mesmo da divulgação pública, e a CISA incluiu a falha no catálogo KEV com prazo de correção de menos de um mês — não é um CVSS 9.8 inflado, é crítica na prática.
Detalle técnico
A causa raiz, segundo a VMware e classificada como CWE-94 (Code Injection) pela CISA, é injeção de template do lado do servidor: algum componente da aplicação web do Workspace ONE Access / Identity Manager processa entrada controlada pelo atacante como parte de uma expressão de template, permitindo que o conteúdo injetado seja avaliado pelo motor de templates e resulte em execução de código no contexto do servidor. As fontes disponíveis não detalham o endpoint específico, o parâmetro vulnerável nem o motor de template exato usado internamente — essa granularidade não está no advisory oficial nem nas referências que analisamos.
O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica que a falha é explorável remotamente pela rede, sem interação do usuário e sem qualquer privilégio prévio, o que é consistente com uma superfície de ataque exposta em endpoint público de autenticação/gerenciamento de identidade — mas isso é inferência do próprio vetor CVSS publicado, não confirmação de código-fonte lida diretamente.
A vulnerabilidade foi reportada de forma privada à VMware por Steven Seeley (mr_me), do Qihoo 360 Vulnerability Research Institute, no mesmo lote de oito CVEs tratadas no VMSA-2022-0011 (que inclui bypasses de autenticação OAuth2 ACS, injeções JDBC e escalonamento de privilégio local). CVE-2022-22954 é a única desse pacote que afeta especificamente Workspace ONE Access e Identity Manager (não vRealize Automation).
Cómo se explota
A VMware afirma explicitamente no VMSA-2022-0011 que 'exploitation of CVE-2022-22954 has occurred in the wild' antes da publicação do advisory (04/04/2022) — ou seja, houve exploração ativa em ambiente real anterior à correção estar disponível, o que motivou a inclusão imediata no catálogo KEV da CISA (adicionada em 14/04/2022, com prazo de correção em 05/05/2022, apenas três semanas depois). A existência de módulo Metasploit e template Nuclei, mais PoC pública, tornou a exploração trivialmente reproduzível por qualquer atacante depois da divulgação, mesmo sem sofisticação técnica.
O pré-requisito prático é acesso de rede ao serviço de autenticação/identidade exposto (tipicamente estas plataformas ficam acessíveis via internet como IdP/SSO corporativo), sem exigência de conta válida — condição que amplia bastante o universo de instâncias explorável, diferente de CVEs 'críticas' que na prática exigem acesso administrativo prévio. O resultado final documentado pela VMware é execução remota de código no servidor.
Não temos, nas fontes analisadas, detalhes sobre a campanha específica de exploração em massa (grupos de ransomware, ferramentas usadas em campo) — a CISA marca a entrada como não vinculada oficialmente a campanhas de ransomware conhecidas ('Known To Be Used in Ransomware Campaigns: —').
Cómo protegerse
A correção definitiva é aplicar os patches indicados na 'Resolution Matrix' do VMSA-2022-0011 para a versão instalada de Workspace ONE Access ou Identity Manager. As fontes que consultamos não trazem os números de versão exatos dessa matriz (a página do advisório lida não expôs a tabela completa), portanto não é possível afirmar aqui quais builds específicas corrigem a falha — consulte diretamente a Resolution Matrix no VMSA-2022-0011 antes de decidir se seu ambiente está corrigido.
A VMware publicou workarounds documentados em artigos da base de conhecimento (KB) referenciados no próprio advisório para quem não pode patchear imediatamente; novamente, o identificador exato do KB não estava disponível nas fontes lidas. Como regra geral de contenção enquanto o patch não é aplicado, restringir o acesso de rede ao serviço (isolar a interface administrativa/de autenticação de exposição direta à internet) reduz a superfície, mas não elimina o risco caso o atacante já tenha acesso à rede interna.
Atualizar apenas componentes adjacentes (SO, JVM, proxy reverso) sem aplicar o patch específico da VMware não mitiga a SSTI — a falha está na lógica de processamento de template da própria aplicação, não em dependência de terceiros.
Cómo detectar
As fontes analisadas não trazem assinaturas de log, requisições ou strings específicas associadas a tentativas de exploração dessa SSTI — não há indicador de comprometimento (IOC) documentado no VMSA nem no registro da CISA que tenhamos conseguido ler. Na ausência de IOC oficial, o caminho prático é usar o template Nuclei público e o módulo Metasploit existentes como referência para construir detecção defensiva (regras de WAF/IDS voltadas ao padrão de payload que eles testam), e revisar logs de acesso ao serviço de identidade por requisições anômalas anteriores à data de patch, já que a VMware confirmou exploração pré-divulgação.