CVE-2024-21893
Patch now. It under exploitation confirmed by CISA and has a working public exploit.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
SSRF (CWE-918) no componente SAML do Ivanti Connect Secure, Ivanti Policy Secure e Ivanti Neurons for ZTA, que permite acesso não autenticado a recursos internos restritos do dispositivo. A falha por si só não dá execução de código, mas ganhou gravidade real porque foi explorada em conjunto com outras vulnerabilidades da mesma família de produtos (CVE-2023-46805 e CVE-2024-21887), formando uma cadeia que resulta em execução remota de comando sem autenticação. Está no catálogo KEV da CISA com prazo de correção de dois dias após a publicação — sinal de exploração ativa e generalizada já no momento da divulgação.
Technical detail
A falha reside no processamento de requisições relacionadas ao SAML nos gateways Ivanti Connect Secure e Policy Secure. Um SSRF permite que o atacante faça o próprio dispositivo emitir requisições para endpoints internos que normalmente exigiriam autenticação, contornando esse controle de acesso. O atacante não precisa de credenciais válidas: ele controla o destino ou o caminho da requisição forjada o suficiente para alcançar recursos administrativos ou de configuração que deveriam estar isolados do plano não autenticado.
A gravidade prática do CVE-2024-21893 vem do encadeamento com outras falhas divulgadas na mesma janela: CVE-2023-46805 (bypass de autenticação) e CVE-2024-21887 (injeção de comando). Usado isoladamente, o SSRF expõe informação e recursos internos; combinado com o bypass de autenticação e a injeção de comando, a cadeia permite execução remota de código sem qualquer credencial. Esse é o motivo de o CVSS base (8.2) subestimar o risco real observado em campo — a CISA tratou o caso com urgência de exploração ativa, não como SSRF isolado de baixo impacto.
As fontes com o advisory detalhado de versões exatas de build e o mecanismo preciso do parsing SAML não foram disponibilizadas aqui; os números de versão abaixo refletem apenas o que consta na descrição oficial (famílias 9.x e 22.x) — para builds exatos, a fonte primária é o advisory do fornecedor.
How it’s exploited
O vetor é rede: o dispositivo Ivanti (ICS/IPS/Neurons for ZTA) expõe a interface de gestão/gateway acessível pela internet, sem exigir autenticação prévia para acionar o SSRF. Não há pré-requisito de configuração não padrão conhecido — é justamente a exposição padrão da interface administrativa/VPN que torna o ataque viável em massa, o que explica a inclusão imediata no KEV com prazo de dois dias.
Na prática documentada pela comunidade de segurança e pela CISA, o CVE-2024-21893 não foi explorado isolado: atacantes encadearam SSRF + bypass de autenticação (CVE-2023-46805) + injeção de comando (CVE-2024-21887) para obter execução remota de comando no dispositivo sem qualquer credencial válida. Existem PoC pública, módulo Metasploit e template Nuclei para a falha, o que baixa a barreira técnica — grupos variados, incluindo atores estatais, exploraram a cadeia em escala antes da divulgação pública completa.
O resultado final da cadeia é controle do gateway VPN/SSL, com possibilidade de pivotar para a rede interna que o dispositivo protege, extrair configurações, certificados e credenciais armazenadas, e implantar persistência no próprio appliance.
Versions
How to protect
A correção definitiva é aplicar o patch do fornecedor para a versão corrigida correspondente à linha 9.x ou 22.x em uso. Os números exatos de build de correção não constam nas fontes utilizadas nesta página; consulte o advisory oficial do Ivanti antes de validar remediação — não assuma que uma versão genérica '9.x' ou '22.x' esteja corrigida sem confirmar o build específico.
A CISA recomendou, além do patch, aplicar as mitigações publicadas pelo fornecedor ou, na ausência delas, descontinuar o uso do produto — orientação incomum que reflete a gravidade da exploração observada em campo. Dado o histórico de exploração em cadeia com CVE-2023-46805/CVE-2024-21887, tratar apenas o SSRF sem corrigir as demais falhas da mesma família deixa a cadeia de execução remota ainda viável.
Não existe mitigação de rede genérica confiável que substitua o patch: como o SSRF ocorre no componente SAML da própria interface exposta, apenas restringir acesso à interface de administração reduz superfície, mas não elimina o risco se a interface de autenticação/VPN também estiver acessível pela internet, que é o caso comum nesses appliances.
How to detect
Nas fontes consultadas não há indicadores de comprometimento (IOCs) detalhados nem assinaturas de log específicas para o SSRF isolado. Como a exploração observada em campo ocorreu majoritariamente via cadeia com CVE-2023-46805 e CVE-2024-21887, os sinais mais úteis a procurar são os publicados pelo fornecedor e pela CISA para essa cadeia completa (alterações inesperadas de configuração, processos anômalos no appliance, artefatos de webshell), não um padrão isolado de requisição SSRF. A existência de template Nuclei e módulo Metasploit públicos indica que scanners automatizados provavelmente já geraram tentativas em massa contra qualquer instância exposta desde a divulgação.