← back
CVE-2020-8599criticalunder attack

CVE-2020-8599

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 12%
from disclosure to weapon
Published on NVDMar 18
CISA KEV+595d
exploitation probability
12%top 4% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha crítica no servidor Trend Micro Apex One (2019) e OfficeScan XG: um arquivo EXE vulnerável no componente de servidor permite que um atacante remoto, sem qualquer autenticação, escreva dados arbitrários em um caminho arbitrário do sistema e faça bypass do login root. O CVSS 9.8 reflete corretamente a gravidade — vetor de rede, sem privilégio nem interação do usuário — e a presença no catálogo KEV da CISA confirma exploração ativa in the wild, não apenas risco teórico.

Technical detail

A descrição oficial do fornecedor aponta um binário EXE vulnerável no servidor que aceita escrita de arquivo em caminho controlado pelo atacante (arbitrary file write) e permite contornar a autenticação root do painel de administração. Isso é consistente com uma combinação de ausência de controle de acesso em uma função crítica (CWE-306) e validação insuficiente de caminho/tipo de arquivo na gravação (padrão CWE-22/CWE-434), mas o mecanismo exato — nome do binário, endpoint, parâmetro manipulado — não está detalhado nas fontes disponíveis nesta análise, incluindo o próprio artigo de solução da Trend Micro, que está indisponível no momento da pesquisa.

A gravidade prática do bug está em dois efeitos combinados: (1) o atacante escreve arquivo onde quiser no sistema de arquivos do servidor, o que normalmente é usado para depositar um payload executável ou web shell em local acessível pelo processo do servidor; (2) o bypass de login root elimina qualquer barreira de autenticação, o que na prática transforma a escrita arbitrária em execução remota de código com privilégios de servidor, já que consoles de gestão de endpoint como Apex One/OfficeScan normalmente correm com privilégios elevados para poder empurrar políticas e atualizações para os agentes.

Não há, nas fontes lidas, detalhamento de qual porta, serviço ou processo específico hospeda o EXE vulnerável, nem prova de conceito publicada pelo fornecedor. Isso limita a profundidade técnica que se pode afirmar com segurança nesta página — o que se sabe com certeza é exatamente o que consta na descrição oficial e no registro do KEV, que replica a mesma frase.

How it’s exploited

O vetor é de rede, sem necessidade de credenciais, sem interação de usuário e com baixa complexidade de ataque (AC:L no vetor CVSS). O único pré-requisito real é alcançar a interface de gestão do servidor Apex One/OfficeScan pela rede — o que normalmente é um serviço interno de gestão de endpoints, mas que se torna crítico se exposto à internet ou acessível a partir de segmentos de rede não confiáveis. Isso é a informação mais relevante para avaliar exposição real: se o console de administração do servidor não é alcançável por um atacante (rede segmentada, sem exposição direta), o risco prático cai bastante mesmo com CVSS 9.8.

A presença desta CVE no catálogo KEV da CISA, com data de inclusão em novembro de 2021 e prazo de correção em maio de 2022, confirma que houve exploração ativa documentada — mas as fontes disponíveis não trazem detalhes de campanha, ator ou se está associada a ransomware ('Known To Be Used in Ransomware Campaigns: Unknown', segundo o próprio registro da CISA). Não é possível afirmar aqui qual grupo ou operação explorou a falha.

O resultado final de uma exploração bem-sucedida, dada a combinação de escrita arbitrária de arquivo com bypass de autenticação root, é comprometimento total do servidor de gestão — o que por sua vez dá ao atacante controle sobre a política de segurança de todos os endpoints gerenciados por aquele servidor, um alvo de alto valor para movimento lateral em larga escala.

Versions

Affected
Trend Micro Apex One (2019) e OfficeScan XG — servidor. As fontes disponíveis não especificam números de build/patch exatos das versões vulneráveis.
Fixed in
Não apurado nas fontes disponíveis nesta pesquisa (as páginas de solução oficiais da Trend Micro para esta CVE estavam inacessíveis no momento da coleta). Consultar diretamente o portal de suporte da Trend Micro para o identificador de correção aplicável à versão instalada.

How to protect

O fornecedor recomenda aplicar a atualização/patch correspondente ('Apply updates per vendor instructions', conforme o próprio registro do KEV). As páginas de solução oficiais da Trend Micro referenciadas para esta CVE (success.trendmicro.com/solution/000245571 e a variante em japonês 000244253) não retornaram conteúdo acessível nesta pesquisa — portanto não é possível confirmar aqui o número exato de build ou hotfix que corrige a falha. Antes de considerar o ambiente corrigido, é indispensável consultar diretamente o portal de suporte da Trend Micro com login ativo para obter o identificador de patch correto para a versão instalada.

Como controle compensatório real, caso a atualização não possa ser aplicada de imediato: restringir o acesso de rede à interface/porta de gestão do servidor Apex One/OfficeScan apenas a hosts administrativos confiáveis, eliminando a exposição direta que o CVSS assume (AV:N). Isso não corrige a vulnerabilidade, mas reduz a superfície de ataque de 'qualquer host na rede' para 'apenas administradores autorizados'.

Não existe mitigação eficaz baseada apenas em desativar autenticação adicional ou em regras de WAF genéricas, já que a falha está no próprio binário do servidor e no fluxo de escrita de arquivo — sem o patch do fornecedor ou sem isolar completamente o serviço da rede, o risco de bypass de autenticação root permanece.

How to detect

As fontes disponíveis não trazem assinaturas de log, IOCs ou padrões de tráfego associados à exploração desta CVE. Como o mecanismo envolve escrita de arquivo em caminho arbitrário via componente do servidor, um sinal genérico a investigar é a criação de arquivos executáveis inesperados em diretórios do servidor Apex One/OfficeScan fora do padrão de atualização normal do produto, e conexões não autenticadas bem-sucedidas à interface de gestão a partir de origens fora do escopo administrativo esperado. Não há, nas fontes consultadas, confirmação de um indicador de comprometimento específico e publicamente divulgado para esta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Trend Micro Apex One (2019) and OfficeScan XG server contain a vulnerable EXE file that could allow a remote attacker to write arbitrary data to an arbitrary path on affected installations and bypass ROOT login. Authentication is not required to exploit this vulnerability.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H