CVE-2021-27103
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
SSRF no endpoint wmProgressstat.html do Accellion FTA (File Transfer Appliance), permitindo que um atacante remoto e não autenticado force o servidor a fazer requisições arbitrárias a partir do próprio appliance. A CVE pertence ao lote de zero-days do FTA explorados em dezembro de 2020/janeiro de 2021 por atores ligados ao ransomware Clop, usados em campanhas de roubo de dados e extorsão contra dezenas de organizações — por isso está no catálogo KEV da CISA com exploração confirmada.
Detalhamento técnico
A falha é classificada como CWE-918 (Server-Side Request Forgery). O vetor é uma requisição POST manipulada enviada ao endpoint wmProgressstat.html do FTA. As fontes disponíveis (advisory do fornecedor no GitHub e a entrada da CISA) confirmam o endpoint e o tipo de falha, mas não detalham publicamente qual parâmetro específico da requisição é usado para forçar a requisição forjada nem qual mecanismo interno do FTA processa a URL/destino controlado pelo atacante.
O Accellion FTA é um appliance legado (produto de transferência de arquivos com cerca de 20 anos, segundo o próprio fornecedor, que anunciou seu fim de vida em abril de 2021) construído sobre uma pilha de scripts CGI/Perl antiga. Esse tipo de arquitetura é historicamente propenso a falhas de validação de entrada porque combina lógica de aplicação web moderna com componentes legados sem camadas de sanitização robustas — padrão coerente com a existência simultânea de outras CVEs críticas no mesmo produto (SQL injection, path traversal, OS command injection) descobertas e corrigidas no mesmo período.
Como SSRF em Sistema com CVSS 3.1 de 9.8 (AV:N/AC:L/PR:N/UI:N, impacto total em C/I/A), a exploração não exige autenticação nem interação do usuário, e a complexidade de ataque é baixa — a requisição pode ser montada diretamente contra a interface web exposta do appliance.
Como é explorada
O pré-requisito real é ter acesso de rede ao endpoint web do FTA (tipicamente exposto à internet, já que o produto serve para transferência de arquivos com parceiros externos). Não é necessária autenticação prévia nem qualquer interação da vítima — a requisição POST forjada é enviada diretamente ao wmProgressstat.html.
Na campanha real documentada publicamente, essa CVE não foi usada isoladamente: fez parte de uma cadeia de zero-days no FTA (junto com falhas de SQL injection e outras) explorada por um grupo associado ao ransomware Clop entre dezembro de 2020 e o início de 2021, resultando em exfiltração de dados de clientes corporativos e posterior extorsão. A entrada da CISA KEV confirma que a vulnerabilidade é 'Known To Be Used in Ransomware Campaigns'.
O resultado prático de um SSRF nesse contexto é permitir que o atacante use o próprio servidor FTA como proxy para acessar recursos internos da rede (metadados de serviços internos, outros hosts na rede corporativa) ou para servir como etapa de uma cadeia maior de comprometimento junto às demais falhas do appliance — não há, nas fontes disponíveis, detalhamento técnico do payload exato usado nos ataques observados.
Versões
Como se proteger
O fornecedor corrigiu a falha na versão FTA_9_12_416. Qualquer instalação em FTA_9_12_411 ou anterior está vulnerável e deve ser atualizada imediatamente para 9_12_416 ou superior.
O Accellion FTA atingiu fim de vida em 30 de abril de 2021, segundo comunicado do próprio fornecedor — não há mais suporte nem novas correções de segurança para o produto. Isso torna a 'atualização' uma medida temporária: o caminho recomendado pelo fornecedor é a migração para outra plataforma, já que o FTA não recebe mais patches. Para quem ainda opera instâncias legadas do FTA sem alternativa imediata, o controle compensatório real é isolar completamente o appliance de exposição direta à internet e restringir acesso à interface web a IPs de parceiros conhecidos — mas isso não elimina o risco de exploração por quem já tem esse acesso, apenas reduz a superfície.
Não existe mitigação eficaz via WAF genérico documentada pelo fornecedor para essa falha específica; dado que o produto está em fim de vida e foi alvo de exploração ativa em massa, a orientação de fato — reforçada pela própria CISA no KEV — é aplicar a atualização do fornecedor e tratar qualquer instância remanescente do FTA como ativo de alto risco a ser descontinuado.
Como detectar
O indicador de tentativa de exploração é uma requisição POST para o endpoint /wmProgressstat.html nos logs de acesso web do appliance FTA, especialmente com corpo de requisição atípico ou parâmetros contendo URLs/endereços de destino. Como a campanha real associada a essa CVE ocorreu em dezembro de 2020/janeiro de 2021 e envolveu uma cadeia de múltiplas falhas no FTA, presença de exploração de CVE-2021-27103 deve ser correlacionada com outros sinais de comprometimento do mesmo appliance no mesmo período (webshells, exfiltração de arquivos, tráfego de saída anômalo do servidor FTA).
Não há, nas fontes públicas disponíveis, uma assinatura de detecção oficial publicada pelo fornecedor para essa CVE específica; a ausência de logging detalhado nativo do FTA para esse endpoint é uma limitação conhecida em investigações desse incidente, o que significa que a confirmação de exploração passada muitas vezes dependeu de análise forense pós-comprometimento em vez de detecção em tempo real.