← voltar
CVE-2021-22941criticalsob ataqueransomwareCWE-284

CVE-2021-22941

90Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.8epss 54%
da publicação à arma19 dias
Publicada no NVD23 de set.
1ª PoC+19d
CISA KEV+183d
probabilidade de exploração
54%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-04-15

Apply updates per vendor instructions.

Resumo

Falha de controle de acesso (CWE-284) no Citrix ShareFile storage zones controller — o componente self-hosted que gerencia o armazenamento de arquivos em implantações on-premises do ShareFile — que permite a um atacante não autenticado comprometer remotamente o controller. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a urgência muito além do que um CVSS isolado sugere: aqui há evidência real de uso ofensivo, não apenas risco teórico.

Detalhamento técnico

A vulnerabilidade é classificada pela CISA como CWE-284 (Improper Access Control): algum componente do storage zones controller expõe funcionalidade ou recurso sem exigir autenticação adequada, permitindo que um atacante remoto interaja com ele como se tivesse privilégios que não possui. O advisory da Citrix (CTX328123) e a descrição oficial não detalham publicamente qual endpoint, rota ou operação específica está mal protegida — as fontes disponíveis não trazem esse nível de granularidade, e não vamos especular sobre o ponto exato do código.

O storage zones controller normalmente roda como aplicação web (IIS/.NET) responsável por receber, armazenar e servir arquivos do ShareFile em infraestrutura própria do cliente, diferente do SaaS hospedado pela Citrix. Isso o torna um alvo de rede exposto, muitas vezes acessível pela internet para permitir upload/download externo — daí o vetor de rede (AV:N) e ausência de interação do usuário (UI:N) no vetor CVSS.

O impacto declarado (C:H/I:H/A:H) indica que a falha não se limita a leitura de dados: o atacante consegue comprometer o controller de forma que afeta confidencialidade, integridade e disponibilidade simultaneamente, compatível com execução de código ou controle administrativo do serviço, embora o mecanismo exato de escalada até esse nível não esteja documentado nas fontes consultadas.

Como é explorada

A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 2022-03-25, cerca de seis meses após a publicação), e há PoC pública circulando. Isso torna o cenário de risco real, não hipotético — qualquer storage zones controller exposto à internet e não corrigido é candidato a varredura automatizada.

O pré-requisito de exploração é mínimo: acesso de rede ao controller, sem necessidade de autenticação (PR:N) nem de qualquer interação do usuário legítimo. Não há indicação nas fontes de que seja preciso configuração não padrão para estar vulnerável — a exposição do serviço já é o cenário típico de uso, o que amplia a superfície real de ataque comparado a CVEs que dependem de configurações raras.

A CISA não marca esta CVE como conhecida em campanhas de ransomware, o que distingue seu perfil de exploração de outras falhas Citrix mais notórias nesse sentido — mas isso não reduz a gravidade do comprometimento individual do controller, que dado o impacto C:H/I:H/A:H pode servir de ponto de apoio para acesso a arquivos armazenados e possivelmente movimento lateral na rede onde o controller está hospedado.

Versões

Afetadas
Citrix ShareFile storage zones controller em todas as versões anteriores à 5.11.20.
Corrigidas em
5.11.20 e posteriores.

Como se proteger

A correção é atualizar o storage zones controller para a versão 5.11.20 ou posterior — a Citrix declara que todas as versões anteriores a 5.11.20 são vulneráveis. A CISA recomenda simplesmente 'aplicar atualizações conforme instruções do fornecedor', sem paliativo alternativo documentado.

Não há mitigação de configuração ou workaround conhecido publicado nas fontes consultadas além do patch. Se a atualização imediata não for viável, o controle compensatório mínimo é restringir a exposição do controller à internet (colocá-lo detrás de VPN ou lista de permissão de IPs), já que a exploração depende de acesso de rede não autenticado — mas isso reduz, não elimina, o risco, e pode não ser prático em ambientes que dependem de acesso externo legítimo para upload/download de arquivos.

A due date do KEV para agências federais dos EUA foi 2022-04-15, referência útil de prazo de correção esperado pela indústria — qualquer instância ainda rodando versão anterior a 5.11.20 hoje deve ser tratada como comprometida potencialmente, dado o tempo decorrido desde a exploração confirmada.

Como detectar

As fontes consultadas não trazem assinaturas de log, padrões de requisição ou indicadores de rede específicos associados à exploração desta CVE — nem o advisory da Citrix nem o registro da CISA no KEV detalham artefatos forenses. Na ausência de indicador confiável documentado, a defesa prática é tratar qualquer storage zones controller pré-5.11.20 exposto à rede como potencialmente comprometido e revisar logs de acesso ao controller (autenticações anômalas, requisições a endpoints administrativos, criação inesperada de contas ou arquivos) no período em que a versão vulnerável esteve em produção, complementado por análise de integridade do host.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Improper Access Control in Citrix ShareFile storage zones controller before 5.11.20 may allow an unauthenticated attacker to remotely compromise the storage zones controller.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.