CVE-2021-27101
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Injeção SQL na interface web do Accellion FTA (File Transfer Appliance), explorável sem autenticação através do cabeçalho Host manipulado em requisições ao endpoint document_root.html. É uma das quatro CVEs do FTA (junto com CVE-2021-27102, 27103, 27104) usadas em cadeia por atacantes para comprometer dispositivos FTA expostos à internet em uma campanha de exfiltração de dados e extorsão em massa no final de 2020/início de 2021 — por isso está no catálogo KEV da CISA com exploração confirmada, apesar do produto já estar obsoleto.
Detalhamento técnico
A falha (CWE-89, com CWE-138 associado por neutralização inadequada de elementos especiais) está no processamento do endpoint document_root.html do FTA: o valor do cabeçalho HTTP Host é incorporado a uma consulta SQL sem sanitização ou parametrização adequada. Como o cabeçalho Host é controlado inteiramente pelo cliente em qualquer requisição HTTP, o atacante consegue injetar sintaxe SQL arbitrária nesse ponto de entrada.
O Accellion FTA é um appliance legado (à época já com ~20 anos de existência, segundo o próprio fornecedor) voltado a transferência de arquivos corporativos, tipicamente exposto na borda da rede para permitir upload/download externo — o que amplia a superfície de ataque, já que o serviço vulnerável fica acessível pela internet por design.
A vulnerabilidade em si não exige autenticação nem qualquer interação do usuário (UI:N no vetor CVSS), o que combinado com a exposição típica do FTA à internet explica o CVSS 9.8. O detalhe técnico de qual tabela/coluna é atingida e qual privilégio de banco a aplicação usa não está documentado nas fontes públicas consultadas.
Como é explorada
O vetor é uma requisição HTTP para document_root.html com o cabeçalho Host modificado para conter payload SQL. Não há pré-requisito de autenticação, credenciais válidas ou configuração não padrão — qualquer instância FTA vulnerável exposta na porta HTTP/HTTPS é alvo em potencial. Isso torna a exploração de baixa complexidade técnica (AC:L) e automatizável em escala contra hosts identificados por varredura.
Na prática, essa CVE não foi explorada isoladamente: pesquisadores e o próprio fornecedor documentaram que ela fez parte de uma cadeia de exploração junto com outras falhas do FTA (CVE-2021-27102/27103/27104), usada por um grupo de ameaça para obter execução remota de comandos no appliance, instalar um webshell e exfiltrar arquivos armazenados no FTA. Os dados exfiltrados foram posteriormente usados para extorsão, incluindo por operadores associados ao ransomware Clop.
O resultado final documentado é comprometimento total do appliance e acesso aos dados de transferência de arquivos nele hospedados — impacto compatível com o C:H/I:H/A:H do vetor CVSS. A presença no catálogo KEV da CISA confirma exploração ativa in-the-wild, não apenas prova de conceito.
Versões
Como se proteger
O fornecedor corrigiu a falha na versão FTA_9_12_380. Qualquer instância em 9_12_370 ou anterior está vulnerável e deve ser atualizada — a ação recomendada pela CISA no KEV é simplesmente 'aplicar updates conforme instruções do fornecedor', com prazo definido de 2021-11-17.
O ponto mais crítico de mitigação, no entanto, é estrutural: a Accellion decretou End of Life do FTA em 30 de abril de 2021, encerrando suporte e renovações de licença. Isso significa que aplicar apenas o patch 9_12_380 resolve esta CVE específica, mas não resolve o problema de fundo de rodar um produto sem suporte contínuo, sem novos patches para vulnerabilidades futuras. O fornecedor recomenda migração para outra plataforma; qualquer instância FTA ainda em produção hoje deve ser tratada como risco crítico independentemente de patches aplicados, dado o fim de vida do produto.
Como controle compensatório imediato quando a atualização não é possível: restringir o acesso à interface web do FTA por IP de origem (VPN/allowlist) reduz a exposição, mas não elimina o risco caso o cabeçalho Host seja manipulável por um cliente já dentro do perímetro permitido. Não há indicação nas fontes de que um WAF genérico bloqueie de forma confiável esse vetor específico, já que a injeção ocorre via cabeçalho Host, campo frequentemente não inspecionado com o mesmo rigor que parâmetros de URL ou corpo de requisição.
Como detectar
Buscar em logs do servidor web/appliance por requisições ao endpoint document_root.html contendo cabeçalhos Host com sintaxe SQL incomum (aspas, comentários SQL, palavras-chave como UNION, SELECT, OR 1=1) fora do padrão de nome de domínio esperado. Como a exploração documentada ocorreu em cadeia com outras CVEs do FTA para instalação de webshell, presença de arquivos web desconhecidos no diretório do appliance ou processos filhos anômalos do serviço FTA são indicadores fortes de comprometimento subsequente, mesmo que o log de acesso à injeção SQL isolada não tenha sido preservado.
Não há um indicador de rede único e confiável documentado publicamente para esta CVE isolada — a detecção robusta depende de correlacionar logs de acesso HTTP com os indicadores de comprometimento (IOCs) divulgados para a campanha mais ampla que envolveu as quatro CVEs do FTA em conjunto.