← back
CVE-2021-21972criticalunder attackransomwareCWE-22

CVE-2021-21972

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 100%
from disclosure to weapon0 days
Published on NVDFeb 24
1st PoCMar 11
metasploitFeb 23
CISA KEV+252d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
60 public exploit(s)
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha de execução remota de código no vCenter Server, explorável por um plugin do vSphere Client (HTML5) que aceita upload de arquivo sem autenticação adequada e sem restringir o caminho de destino. Qualquer atacante com acesso de rede à porta 443 do vCenter consegue executar comandos com privilégios irrestritos no sistema operacional subjacente — sem precisar de credenciais. Está confirmada em exploração ativa (KEV da CISA) e tem exploit público, o que a torna prioridade máxima em qualquer ambiente vSphere exposto.

Technical detail

A CISA classifica a falha como CWE-23 (Relative Path Traversal). O mecanismo, segundo os títulos dos advisories técnicos publicados (PacketStorm/pesquisadores), é upload arbitrário de arquivo: um plugin específico do vSphere Client expõe um endpoint HTTP que aceita arquivos enviados pelo cliente e os grava no sistema de arquivos do servidor sem validar corretamente o caminho/destino informado. Isso permite que um atacante escreva um arquivo (por exemplo, um webshell) fora do diretório esperado, em local acessível via web, alcançando execução de código no contexto do processo do vCenter.

How it’s exploited

O vetor é de rede: basta ter acesso TCP à porta 443 do vCenter Server, sem necessidade de autenticação prévia (PR:N, UI:N no vetor CVSS confirma isso), o que explica o CVSS 9.8. Não há pré-condição de configuração não padrão conhecida — a exposição do vCenter na porta 443, algo comum em ambientes de virtualização corporativos e, criticamente, em instalações acessíveis pela internet ou por segmentos de rede pouco segmentados, é suficiente. Existe módulo Metasploit, template Nuclei e PoC pública, o que baixou a barreira técnica para exploração massiva — daí o EPSS próximo de 1.0. A CISA incluiu a CVE no catálogo KEV (adicionada em 03/11/2021, com prazo de correção até 17/11/2021), confirmando exploração ativa no mundo real; não há indicação no catálogo de uso associado a campanhas de ransomware especificamente.

Versions

Affected
VMware vCenter Server 7.x anterior a 7.0 U1c; 6.7.x anterior a 6.7 U3l; 6.5.x anterior a 6.5 U3n. VMware Cloud Foundation 4.x anterior a 4.2 e 3.x anterior a 3.10.1.2.
Fixed in
vCenter Server 7.0 U1c, 6.7 U3l e 6.5 U3n (e versões posteriores dentro de cada ramo). VMware Cloud Foundation 4.2 (ramo 4.x) e 3.10.1.2 (ramo 3.x).

How to protect

A correção definitiva é atualizar para as versões corrigidas pela VMware: vCenter Server 7.0 U1c ou posterior, 6.7 U3l ou posterior, e 6.5 U3n ou posterior; para VMware Cloud Foundation, atualizar para 4.2 ou posterior (ramo 4.x) e 3.10.1.2 ou posterior (ramo 3.x). O advisory oficial é o VMSA-2021-0002.

Quando a atualização imediata não é viável, a própria VMware publicou um workaround (desabilitar o plugin vulnerável via script/comando documentado no VMSA) que reduz a superfície de ataque sem remover a funcionalidade do restante do vCenter — mas isso deve ser tratado como paliativo temporário, não substituto do patch, pois pode desativar recursos que dependem do plugin. Restringir o acesso à porta 443 do vCenter apenas a redes de gerência confiáveis (via firewall/ACL) reduz a exposição, mas não elimina o risco de um atacante já dentro da rede interna — cenário comum em movimentação lateral. Não confiar apenas em WAF genérico como mitigação suficiente: a falha está na lógica de manipulação de caminho de arquivo do próprio plugin, e regras de WAF para path traversal têm alta taxa de bypass nesse tipo de vulnerabilidade.

How to detect

Sinal principal a procurar em logs de acesso do vCenter (HTTP na porta 443): requisições de upload direcionadas ao endpoint do plugin vulnerável contendo sequências de path traversal (padrões como '../' codificados) no parâmetro de nome/destino do arquivo, seguidas da criação de arquivos inesperados (webshells) em diretórios web-acessíveis do vCenter. A existência de módulo Metasploit e template Nuclei públicos significa que scanners automatizados provavelmente já testaram esse endpoint contra qualquer vCenter exposto à internet desde 2021; ausência de log específico não garante que não houve tentativa, já que muitos ambientes não retêm logs de aplicação do vCenter por tempo suficiente ou não os correlacionam.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The vSphere Client (HTML5) contains a remote code execution vulnerability in a vCenter Server plugin. A malicious actor with network access to port 443 may exploit this issue to execute commands with unrestricted privileges on the underlying operating system that hosts vCenter Server. This affects VMware vCenter Server (7.x before 7.0 U1c, 6.7 before 6.7 U3l and 6.5 before 6.5 U3n) and VMware Cloud Foundation (4.x before 4.2 and 3.x before 3.10.1.2).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
public PoCs found60
exploitdbwww.exploit-db.com/exploits/49602unverifiedexploitdbwww.exploit-db.com/exploits/50056unverifiedgithubgithub.com/Schira4396/VcenterKiller1484githubgithub.com/NS-Sp4ce/CVE-2021-21972500githubgithub.com/horizon3ai/CVE-2021-21972271githubgithub.com/psc4re/NSE-scripts162githubgithub.com/QmF0c3UK/CVE-2021-21972-vCenter-6.5-7.0-RCE-POC137githubgithub.com/alt3kx/CVE-2021-2197254githubgithub.com/milo2012/CVE-2021-2197233githubgithub.com/conjojo/VMware_vCenter_UNAuthorized_RCE_CVE-2021-2197228githubgithub.com/GuayoyoCyber/CVE-2021-2197228githubgithub.com/TaroballzChen/CVE-2021-2197219githubgithub.com/orangmuda/CVE-2021-2197211githubgithub.com/Ma1Dong/vcenter_rce11githubgithub.com/B1anda0/CVE-2021-2197211githubgithub.com/yaunsky/CVE-2021-219728githubgithub.com/murataydemir/CVE-2021-219726githubgithub.com/pettyhacks/vSphereyeeter3githubgithub.com/ByZain/CVE-2021-219723githubgithub.com/haidv35/CVE-2021-219723githubgithub.com/renini/CVE-2021-219722githubgithub.com/robwillisinfo/VMware_vCenter_CVE-2021-219721githubgithub.com/L-pin/CVE-2021-219721githubgithub.com/Osyanina/westone-CVE-2021-21972-scanner1githubgithub.com/d3sh1n/cve-2021-219720githubgithub.com/JMousqueton/Detect-CVE-2021-219720githubgithub.com/user16-et/cve-2021-21972_PoC0githubgithub.com/TAI-REx/CVE-2021-219720githubgithub.com/SimoesCTT/CTT-enhanced-VMware-vCenter0vulncheckvulncheck.com/xdb/ac0201ca4ddfunverifiedvulncheckvulncheck.com/xdb/4dc77b48cf47unverifiedvulncheckvulncheck.com/xdb/5a55e5206802unverifiedvulncheckvulncheck.com/xdb/f3659ae41b0aunverifiedcve_referencepacketstormsecurity.com/files/161590/VMware-vCenter-Server-7.0-Arbitrary-File-Upload.htmlunverifiedcve_referencepacketstormsecurity.com/files/161695/VMware-vCenter-Server-File-Upload-Remote-Code-Execution.htmlunverifiedcve_referencepacketstormsecurity.com/files/163268/VMware-vCenter-6.5-6.7-7.0-Remote-Code-Execution.htmlunverifiedvulncheckvulncheck.com/xdb/f5085330e7bcunverifiedvulncheckvulncheck.com/xdb/e5087c9a9442unverifiedvulncheckvulncheck.com/xdb/88eb7edb230dunverifiedvulncheckvulncheck.com/xdb/faddcda29d3cunverifiedvulncheckvulncheck.com/xdb/e4f7d23fc6bcunverifiedvulncheckvulncheck.com/xdb/fd2fcce15234unverifiedvulncheckvulncheck.com/xdb/bf096845ad35unverifiedvulncheckvulncheck.com/xdb/631d9af3bfb8unverifiedvulncheckvulncheck.com/xdb/2d286a01e9d1unverifiedvulncheckvulncheck.com/xdb/a7861044684bunverifiedvulncheckvulncheck.com/xdb/4cd8ec4552aeunverifiedvulncheckvulncheck.com/xdb/a94c832dd944unverifiedvulncheckvulncheck.com/xdb/dc0b46e20f6funverifiedvulncheckvulncheck.com/xdb/a59690df9cb5unverifiedvulncheckvulncheck.com/xdb/93708da6b80funverifiedvulncheckvulncheck.com/xdb/024d4588b4c7unverifiedvulncheckvulncheck.com/xdb/6b4434a13dfeunverifiedvulncheckvulncheck.com/xdb/b31ce24a2fd8unverifiedvulncheckvulncheck.com/xdb/0881bb35ce65unverifiedvulncheckvulncheck.com/xdb/087036e51a0aunverifiedvulncheckvulncheck.com/xdb/f10f8971b996unverifiedvulncheckvulncheck.com/xdb/e3cd0f2b9c4aunverifiedvulncheckvulncheck.com/xdb/bef16d85cf6bunverifiedvulncheckvulncheck.com/xdb/51d9db6c8498unverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.