← voltar
CVE-2022-3236criticalsob ataqueCWE-94

CVE-2022-3236

95Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 99%
da publicação à arma
Publicada no NVD23 de set.
CISA KEV23 de set.
probabilidade de exploração
99%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-10-14

Apply updates per vendor instructions.

Resumo

Falha de code injection (CWE-94) no User Portal e no Webadmin do Sophos Firewall permite execução remota de código sem autenticação, quando essas interfaces estão expostas na WAN. A Sophos confirmou exploração ativa contra um grupo específico de organizações no Sul da Ásia em 2022, e voltou a corrigir a mesma falha em dezembro de 2023 após identificar novas tentativas de exploração contra firmwares EOL que nunca haviam recebido o hotfix original.

Detalhamento técnico

A vulnerabilidade é uma injeção de código (CWE-94) nos componentes web administrativos do Sophos Firewall — User Portal (interface de autoatendimento para usuários finais) e Webadmin (console de administração). O advisory da Sophos não detalha o parâmetro ou rota exata afetada, mas classifica a falha como permitindo que um atacante remoto injete e execute código no contexto do dispositivo, resultando em comprometimento total (RCE) — consistente com o CVSS 9.8 (AV:N/AC:L/PR:N/UI:N) e com impacto total em confidencialidade, integridade e disponibilidade.

O ponto relevante é a superfície de exposição: a falha só é explorável remotamente sem interação se User Portal e/ou Webadmin estiverem acessíveis pela interface WAN do firewall. Em configuração recomendada pela própria Sophos (acesso administrativo apenas por LAN ou VPN), o vetor de rede necessário para a exploração remota não autenticada não existe.

A reincidência em dezembro de 2023 indica que o vetor original não foi completamente eliminado em todas as versões — dispositivos rodando firmware EOL (fim de vida), que nunca receberam os hotfixes de setembro de 2022, continuaram vulneráveis e foram alvo de novas tentativas de exploração identificadas pela Sophos em novembro de 2023.

Como é explorada

O vetor primário é rede: um atacante sem credenciais envia requisições para o User Portal ou Webadmin expostos na internet, injetando código que é executado no contexto do firewall. Não há indicação nas fontes de exigência de interação do usuário ou de configuração não padrão além da exposição WAN dessas interfaces — que, segundo a Sophos, não é o padrão recomendado, mas ocorre em ambientes reais.

A Sophos confirmou exploração in-the-wild em dois momentos: entre 16 e 21 de setembro de 2022, contra um conjunto pequeno e específico de organizações, majoritariamente na região do Sul da Ásia, notificadas individualmente pela fornecedora; e uma nova onda identificada em 27 de novembro de 2023, direcionada a dispositivos com firmware EOL que nunca haviam sido corrigidos. A CISA incluiu a CVE no catálogo KEV em 23/09/2022 com prazo de correção em 14/10/2022, confirmando exploração ativa e uso em ataques reais, embora sem associação conhecida a campanhas de ransomware.

A Sophos também publicou, em outubro de 2022, uma análise de pós-exploração descrevendo o uso de canais encobertos por um backdoor instalado após comprometimento inicial — indicando que a exploração desta CVE foi usada como ponto de entrada para implantes persistentes, não apenas RCE isolada.

Versões

Afetadas
Sophos Firewall v19.0 MR1 (19.0.1) e versões anteriores, incluindo os ramos v18.5, v18.0, v17.5 e v17.0 nas versões listadas nos hotfixes do fornecedor.
Corrigidas em
Corrigido via hotfix (set/2022) em v19.0 GA, MR1, MR1-1; v18.5 GA, MR1, MR1-1, MR2, MR3, MR4; v18.0 MR3-MR6; v17.5 MR12-MR17; v17.0 MR10. Fix incorporado nativamente em v18.5 MR5 (18.5.5), v19.0 MR2 (19.0.2) e v19.5 GA e superiores. Hotfix adicional (dez/2023) para firmware EOL: v19.0 GA/MR1/MR1-1, v18.5 GA/MR1-MR4 e v17.0 MR10.

Como se proteger

A correção definitiva é atualizar para uma versão com o fix incorporado: v18.5 MR5 (18.5.5), v19.0 MR2 (19.0.2), v19.5 GA ou superiores. Para quem está em versões mais antigas e suportadas, a Sophos publicou hotfixes específicos por branch: v19.0 GA/MR1/MR1-1 e v18.5 GA/MR1/MR1-1/MR2/MR3/MR4 (hotfix de 21/09/2022); v18.0 MR3-MR6, v17.5 MR12-MR17 e v17.0 MR10 (hotfix de 23/09/2022). Para dispositivos EOL que ficaram descobertos, novos hotfixes foram lançados em dezembro de 2023 para v19.0 GA/MR1/MR1-1 (06/12/2023), v18.5 GA/MR1-MR4 (08/12/2023) e v17.0 MR10 (11/12/2023).

Se o hotfix automático ("Allow automatic installation of hotfixes", ativado por padrão) estiver habilitado, nenhuma ação manual é necessária nas versões suportadas — a Sophos afirma que isso cobriu 99% das organizações afetadas na rodada de 2023. Quem desabilitou hotfixes automáticos ou roda firmware EOL sem suporte precisa aplicar a atualização manualmente e, no caso de EOL, migrar para uma versão suportada — não existe garantia de que versões fora de suporte continuem recebendo correções para variantes futuras da mesma falha.

Como controle compensatório, a própria Sophos recomenda não expor User Portal e Webadmin à WAN, usando VPN ou Sophos Central para acesso remoto de administração — isso elimina o vetor de rede não autenticado mesmo em firmware vulnerável, mas não corrige a falha subjacente nem protege contra abuso a partir de um ponto já comprometido na rede interna.

Como detectar

As fontes não fornecem indicadores de comprometimento específicos (assinaturas de payload, padrões de log ou IOCs de rede) para esta CVE isoladamente. A Sophos indica que a exploração de 2022 foi seguida por instalação de backdoor com uso de canais encobertos, documentado em análise separada da Sophos X-Ops — sinal de que, se houve exploração bem-sucedida, é esperado encontrar artefatos de persistência e tráfego C2 anômalo além da própria requisição de injeção.

Para verificar se o hotfix foi aplicado, a Sophos disponibiliza um artigo de suporte com procedimento de verificação (KB-000044539). Na ausência de detecção confiável de tentativas de exploração via log padrão, o controle prático é auditar a exposição de User Portal e Webadmin à WAN e confirmar a versão de firmware e o status do hotfix, tratando qualquer dispositivo EOL exposto como comprometido até prova em contrário.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A code injection vulnerability in the User Portal and Webadmin allows a remote attacker to execute code in Sophos Firewall version v19.0 MR1 and older.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Sophos · Sophos Firewall