← back
CVE-2026-22769criticalunder attackCWE-798

CVE-2026-22769

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 10epss 13%
from disclosure to weapon
Published on NVDFeb 17
CISA KEV+1d
exploitation probability
13%top 4% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2026-02-21

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Dell RecoverPoint for Virtual Machines expõe uma credencial fixa (hardcoded) para o usuário admin do Apache Tomcat Manager embutido no appliance, permitindo que qualquer atacante que conheça essa credencial faça deploy de código malicioso e obtenha execução como root no sistema operacional subjacente. A CVE foi descoberta pela Mandiant/GTIG durante resposta a incidente, após identificar que o grupo UNC6201 (suspeito PRC-nexus) já explorava a falha como zero-day desde pelo menos meados de 2024 para implantar backdoors (BRICKSTORM, GRIMBOLT) e mover lateralmente dentro de infraestrutura VMware. Está no catálogo KEV da CISA com exploração ativa confirmada.

Technical detail

A falha é CWE-798 (Use of Hard-coded Credentials). O arquivo de configuração /home/kos/tomcat9/tomcat-users.xml no appliance contém um conjunto de credenciais padrão fixas para o usuário admin do Apache Tomcat Manager — componente usado internamente pelo RecoverPoint for VMs para implantar módulos do próprio software. Essa credencial é idêntica em toda instalação do produto nas versões afetadas, não é gerada por instalação nem exige rotação.

Com a credencial em mãos, um atacante autentica no Tomcat Manager e usa o endpoint de administração /manager/text/deploy para enviar um arquivo WAR malicioso. O Tomcat Manager, por design, executa aplicações web implantadas com os privilégios do processo — que no appliance corre como root. Isso transforma um simples deploy administrativo em execução arbitrária de comando no sistema operacional hospedeiro, sem exploração de memória ou lógica complexa: a superfície de ataque é inteiramente autenticação fraca por design.

A vulnerabilidade classificada como "unauthenticated remote" no CVSS reflete que não é exigida uma conta legítima do cliente — apenas conhecimento da credencial hardcoded, que uma vez descoberta (como fez a Mandiant, e presumivelmente o UNC6201 antes) vale para qualquer instalação não corrigida. Isso explica o CVSS 10.0: vetor de rede, sem interação do usuário, complexidade baixa, impacto total em confidencialidade, integridade e disponibilidade, e mudança de escopo (S:C) porque o comprometimento do Tomcat leva ao sistema operacional inteiro.

How it’s exploited

Na campanha documentada pela Mandiant, o UNC6201 usou as credenciais hardcoded para autenticar no Tomcat Manager e enviar um WAR malicioso contendo o web shell SLAYSTYLE, obtendo execução de comandos como root no appliance. A partir daí, o grupo estabeleceu persistência modificando um script legítimo (convert_hosts.sh) para incluir o caminho de um backdoor, script esse executado automaticamente no boot via rc.local — garantindo sobrevivência a reinicializações. Em setembro de 2025, a Mandiant observou a substituição de binários mais antigos do backdoor BRICKSTORM por um novo malware chamado GRIMBOLT, escrito em C# com compilação AOT nativa e empacotado com UPX, dificultando análise estática e otimizado para appliances com recursos limitados.

O vetor de acesso inicial que levou o atacante a alcançar o Tomcat Manager do RecoverPoint não foi confirmado pela Mandiant, mas o UNC6201 é conhecido por comprometer appliances de borda (como concentradores VPN) como ponto de entrada, sugerindo que o acesso ao Tomcat ocorreu após já haver pé dentro da rede da vítima — não necessariamente exposição direta à internet. Isso é a pré-condição mais relevante: a Dell recomenda que o RecoverPoint for VMs seja implantado em rede interna controlada, não voltada à internet; a exploração relatada presumivelmente partiu de dentro do perímetro, não de varredura externa aleatória.

Uma vez com root no appliance de RecoverPoint, o grupo pivotou para a infraestrutura de virtualização VMware (ESXi/vCenter) usando técnicas adicionais não cobertas por esta CVE especificamente, mas relevantes ao mesmo intrusion set: criação de interfaces de rede temporárias ('Ghost NICs') em VMs existentes para pivô furtivo, e uso de regras iptables para implementar Single Packet Authorization, escondendo o canal de C2 por trás de tráfego aparentemente comum na porta 443.

Versions

Affected
Dell RecoverPoint for Virtual Machines em todas as versões anteriores a 6.0.3.1 HF1: 5.3 SP4 P1, 6.0, 6.0 SP1, 6.0 SP1 P1, 6.0 SP1 P2, 6.0 SP2, 6.0 SP2 P1, 6.0 SP3 e 6.0 SP3 P1. A Dell indica ainda que 5.3 SP4, 5.3 SP3, 5.3 SP2 e potencialmente versões anteriores também são impactadas.
Fixed in
6.0.3.1 HF1 corrige a falha. Não há hotfix isolado para o ramo 5.3.x — a rota oficial é migrar para 6.0 SP3 e depois atualizar para 6.0.3.1 HF1, ou aplicar o script de remediação publicado pela Dell (KB 000426742) como paliativo enquanto o upgrade não ocorre.

How to protect

A correção definitiva é atualizar para a versão 6.0.3.1 HF1, que remove a credencial fixa. Para quem está em versões 6.0, 6.0 SP1, 6.0 SP1 P1, 6.0 SP1 P2, 6.0 SP2, 6.0 SP2 P1, 6.0 SP3 ou 6.0 SP3 P1, a Dell oferece duas opções: upgrade direto para 6.0.3.1 HF1, ou aplicar o script de remediação descrito no KB 000426742 (RecoverPoint for VMs: Apply the remediation script for DSA-2026-079) enquanto o upgrade não é viável.

Para quem está em 5.3 SP4 P1, o caminho é sequencial: primeiro migrar para 6.0 SP3, depois atualizar para 6.0.3.1 HF1 — ou, alternativamente, aplicar o mesmo script de remediação. Versões 5.3 SP4, 5.3 SP3, 5.3 SP2 e possivelmente anteriores também são afetadas; a Dell recomenda nesses casos subir para 5.3 SP4 P1 ou para uma linha 6.x e então aplicar a remediação — não há hotfix isolado publicado para o ramo 5.3 além dessa rota de migração.

O controle compensatório citado pela Dell — manter o RecoverPoint dentro de rede interna, segmentada e protegida por firewall, sem exposição a redes não confiáveis ou públicas — reduz a superfície de ataque, mas não corrige a falha: a credencial continua fixa e válida para qualquer origem que alcance o Tomcat Manager, inclusive um atacante que já esteja dentro do perímetro (como o padrão observado no UNC6201, que comprometeu appliances de borda antes de chegar ao RecoverPoint). Segmentação de rede não substitui o patch nem o script de remediação.

How to detect

A Mandiant identificou como indicador de comprometimento requisições web ao Tomcat Manager do appliance usando o usuário admin antes da instalação de artefatos maliciosos, seguidas de deploy via endpoint /manager/text/deploy de um WAR contendo o web shell SLAYSTYLE. Outro indicador forte é a modificação do script legítimo convert_hosts.sh para referenciar um binário adicional, executado no boot via rc.local — presença de linhas estranhas nesse script ou binários desconhecidos referenciados nele sugere comprometimento. A presença de binários compilados em C# com AOT nativo e empacotados com UPX (padrão do GRIMBOLT) ou de binários BRICKSTORM anteriores também é evidência direta.

Em ambientes VMware adjacentes ao appliance, atenção a interfaces de rede temporárias criadas em VMs existentes sem justificativa administrativa (as chamadas 'Ghost NICs') e a regras iptables incomuns envolvendo correspondência de string hexadecimal na porta 443 com redirecionamento condicional para porta 10443 — padrão de Single Packet Authorization usado pelo ator para ocultar C2. Não há assinatura de rede única e confiável para a exploração inicial da credencial hardcoded em si, já que o tráfego de autenticação ao Tomcat Manager é indistinguível de uso administrativo legítimo sem contexto de log adicional (origem, horário, ausência de atividade humana correlata).

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Dell RecoverPoint for Virtual Machines, versions prior to 6.0.3.1 HF1, contain a hardcoded credential vulnerability. This is considered critical as an unauthenticated remote attacker with knowledge of the hardcoded credential could potentially exploit this vulnerability leading to unauthorized access to the underlying operating system and root-level persistence. Dell recommends that customers upgrade or apply one of the remediations as soon as possible.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H