CVE-2021-36741
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Vulnerabilidade de validação de entrada inadequada (CWE-22, path traversal) no console de gerenciamento do Trend Micro Apex One, Apex One as a Service, OfficeScan XG e Worry-Free Business Security 10.0 SP1, que permite upload de arquivo arbitrário. O CVSS de 8.8 é alto, mas a exploração exige que o atacante já tenha uma conta válida no console de administração — não é um bug pré-autenticação, apesar de estar no catálogo KEV da CISA com exploração confirmada em campo.
Detalhamento técnico
A falha é classificada pela CISA como CWE-22 (Improper Limitation of a Pathname to a Restricted Directory), o padrão clássico de path traversal. O vetor CVSS (AV:N/AC:L/PR:L/UI:N) indica que a rotina de upload de arquivos do console de gerenciamento aceita um caminho ou nome de arquivo controlado pelo atacante sem sanitização suficiente, permitindo escrever fora do diretório destinado ao recurso (provavelmente algum mecanismo de importação de configuração, plugin ou pacote de atualização exposto no painel administrativo).
O fornecedor não publicou, nas fontes disponíveis, detalhes sobre qual endpoint específico do console é afetado, nem qual formato de payload é aceito. As duas páginas de advisory da Trend Micro referenciadas (000287819 e 000287820) estão indisponíveis publicamente — o conteúdo técnico original não pôde ser verificado.
O que se sabe com certeza, a partir da descrição oficial e do vetor CVSS, é que o atacante precisa de uma sessão autenticada no console de gerenciamento (PR:L) mas com privilégios baixos, não precisa de interação de outro usuário (UI:N), e a exploração é feita remotamente pela rede (AV:N). O impacto é total em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), consistente com a possibilidade de gravar um arquivo executável ou script em local acessível pelo serviço.
Como é explorada
Pré-requisito real: acesso de logon ao console de administração do produto, mesmo que com privilégio baixo. Isso restringe drasticamente a superfície — não é exploração anônima pela internet. Em ambientes onde o console é exposto sem segmentação, ou onde credenciais de administração foram comprometidas por outro vetor (phishing, reuso de senha, outra falha de autenticação), essa CVE se torna o passo seguinte da cadeia de ataque: o atacante autenticado usa a função de upload vulnerável para depositar um arquivo fora do diretório restrito, potencialmente alcançando execução remota de código no servidor que hospeda o console.
A CISA incluiu esta CVE no catálogo KEV em 03/11/2021, confirmando exploração ativa em campo, com prazo de correção definido para 17/11/2021. O catálogo não classifica a falha como usada em campanhas de ransomware conhecidas ('Known To Be Used in Ransomware Campaigns: Unknown'), então não há atribuição pública consolidada de grupo ou campanha nas fontes disponíveis.
A combinação típica de exploração dessa classe de vulnerabilidade em produtos de segurança endpoint é servidor de console comprometido por credenciais fracas ou vazadas, seguido de path traversal para plantar um webshell ou binário malicioso, escalando de acesso administrativo do produto para execução de código no host — que nesses ambientes costuma ter privilégios elevados por ser o servidor central de gerenciamento de antivírus/EDR da organização.
Versões
Como se proteger
A recomendação da CISA é genérica: 'aplicar atualizações conforme instruções do fornecedor'. As páginas de advisory específicas da Trend Micro (000287819 e 000287820) que detalhariam a versão corrigida estão fora do ar nas fontes consultadas, e não foi possível confirmar aqui o número de build ou patch exato que resolve a falha. Antes de considerar o ambiente corrigido, é necessário consultar diretamente o portal de suporte da Trend Micro ou o boletim de segurança vigente do produto para obter a versão/patch atual.
Como controle compensatório enquanto a correção não é confirmada: restringir o acesso ao console de gerenciamento apenas a redes de administração segmentadas (fora da rede geral de usuários), reforçar autenticação (MFA nas contas de console, se suportado) e revisar contas com privilégio de logon no console, já que essa é a única barreira antes da exploração. Expor o console de gerenciamento diretamente à internet anula qualquer outra mitigação.
Não funciona como mitigação: assumir que, por exigir autenticação, o risco é baixo — o histórico de exploração confirmada em KEV mostra que credenciais de console são frequentemente obtidas por outros meios (phishing, reuso, vulnerabilidades encadeadas), e o produto afetado é justamente a ferramenta central de segurança endpoint da organização, o que amplia o impacto de qualquer comprometimento.
Como detectar
Nenhuma assinatura, IOC ou padrão de log específico foi publicado nas fontes consultadas para esta CVE. Como indicador geral, revisar logs de autenticação do console de gerenciamento por tentativas de logon incomuns ou fora do padrão de horário/localização, e auditar o sistema de arquivos do servidor que hospeda o console por arquivos criados fora dos diretórios esperados de upload/importação, especialmente em caminhos web-acessíveis. Na ausência de assinatura oficial do fornecedor, essa detecção é heurística, não confirmada.