CVE-2026-22769
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
Dell RecoverPoint for Virtual Machines expõe uma credencial fixa (hardcoded) para o usuário admin do Apache Tomcat Manager embutido no appliance, permitindo que qualquer atacante que conheça essa credencial faça deploy de código malicioso e obtenha execução como root no sistema operacional subjacente. A CVE foi descoberta pela Mandiant/GTIG durante resposta a incidente, após identificar que o grupo UNC6201 (suspeito PRC-nexus) já explorava a falha como zero-day desde pelo menos meados de 2024 para implantar backdoors (BRICKSTORM, GRIMBOLT) e mover lateralmente dentro de infraestrutura VMware. Está no catálogo KEV da CISA com exploração ativa confirmada.
Technical detail
A falha é CWE-798 (Use of Hard-coded Credentials). O arquivo de configuração /home/kos/tomcat9/tomcat-users.xml no appliance contém um conjunto de credenciais padrão fixas para o usuário admin do Apache Tomcat Manager — componente usado internamente pelo RecoverPoint for VMs para implantar módulos do próprio software. Essa credencial é idêntica em toda instalação do produto nas versões afetadas, não é gerada por instalação nem exige rotação.
Com a credencial em mãos, um atacante autentica no Tomcat Manager e usa o endpoint de administração /manager/text/deploy para enviar um arquivo WAR malicioso. O Tomcat Manager, por design, executa aplicações web implantadas com os privilégios do processo — que no appliance corre como root. Isso transforma um simples deploy administrativo em execução arbitrária de comando no sistema operacional hospedeiro, sem exploração de memória ou lógica complexa: a superfície de ataque é inteiramente autenticação fraca por design.
A vulnerabilidade classificada como "unauthenticated remote" no CVSS reflete que não é exigida uma conta legítima do cliente — apenas conhecimento da credencial hardcoded, que uma vez descoberta (como fez a Mandiant, e presumivelmente o UNC6201 antes) vale para qualquer instalação não corrigida. Isso explica o CVSS 10.0: vetor de rede, sem interação do usuário, complexidade baixa, impacto total em confidencialidade, integridade e disponibilidade, e mudança de escopo (S:C) porque o comprometimento do Tomcat leva ao sistema operacional inteiro.
How it’s exploited
Na campanha documentada pela Mandiant, o UNC6201 usou as credenciais hardcoded para autenticar no Tomcat Manager e enviar um WAR malicioso contendo o web shell SLAYSTYLE, obtendo execução de comandos como root no appliance. A partir daí, o grupo estabeleceu persistência modificando um script legítimo (convert_hosts.sh) para incluir o caminho de um backdoor, script esse executado automaticamente no boot via rc.local — garantindo sobrevivência a reinicializações. Em setembro de 2025, a Mandiant observou a substituição de binários mais antigos do backdoor BRICKSTORM por um novo malware chamado GRIMBOLT, escrito em C# com compilação AOT nativa e empacotado com UPX, dificultando análise estática e otimizado para appliances com recursos limitados.
O vetor de acesso inicial que levou o atacante a alcançar o Tomcat Manager do RecoverPoint não foi confirmado pela Mandiant, mas o UNC6201 é conhecido por comprometer appliances de borda (como concentradores VPN) como ponto de entrada, sugerindo que o acesso ao Tomcat ocorreu após já haver pé dentro da rede da vítima — não necessariamente exposição direta à internet. Isso é a pré-condição mais relevante: a Dell recomenda que o RecoverPoint for VMs seja implantado em rede interna controlada, não voltada à internet; a exploração relatada presumivelmente partiu de dentro do perímetro, não de varredura externa aleatória.
Uma vez com root no appliance de RecoverPoint, o grupo pivotou para a infraestrutura de virtualização VMware (ESXi/vCenter) usando técnicas adicionais não cobertas por esta CVE especificamente, mas relevantes ao mesmo intrusion set: criação de interfaces de rede temporárias ('Ghost NICs') em VMs existentes para pivô furtivo, e uso de regras iptables para implementar Single Packet Authorization, escondendo o canal de C2 por trás de tráfego aparentemente comum na porta 443.
Versions
How to protect
A correção definitiva é atualizar para a versão 6.0.3.1 HF1, que remove a credencial fixa. Para quem está em versões 6.0, 6.0 SP1, 6.0 SP1 P1, 6.0 SP1 P2, 6.0 SP2, 6.0 SP2 P1, 6.0 SP3 ou 6.0 SP3 P1, a Dell oferece duas opções: upgrade direto para 6.0.3.1 HF1, ou aplicar o script de remediação descrito no KB 000426742 (RecoverPoint for VMs: Apply the remediation script for DSA-2026-079) enquanto o upgrade não é viável.
Para quem está em 5.3 SP4 P1, o caminho é sequencial: primeiro migrar para 6.0 SP3, depois atualizar para 6.0.3.1 HF1 — ou, alternativamente, aplicar o mesmo script de remediação. Versões 5.3 SP4, 5.3 SP3, 5.3 SP2 e possivelmente anteriores também são afetadas; a Dell recomenda nesses casos subir para 5.3 SP4 P1 ou para uma linha 6.x e então aplicar a remediação — não há hotfix isolado publicado para o ramo 5.3 além dessa rota de migração.
O controle compensatório citado pela Dell — manter o RecoverPoint dentro de rede interna, segmentada e protegida por firewall, sem exposição a redes não confiáveis ou públicas — reduz a superfície de ataque, mas não corrige a falha: a credencial continua fixa e válida para qualquer origem que alcance o Tomcat Manager, inclusive um atacante que já esteja dentro do perímetro (como o padrão observado no UNC6201, que comprometeu appliances de borda antes de chegar ao RecoverPoint). Segmentação de rede não substitui o patch nem o script de remediação.
How to detect
A Mandiant identificou como indicador de comprometimento requisições web ao Tomcat Manager do appliance usando o usuário admin antes da instalação de artefatos maliciosos, seguidas de deploy via endpoint /manager/text/deploy de um WAR contendo o web shell SLAYSTYLE. Outro indicador forte é a modificação do script legítimo convert_hosts.sh para referenciar um binário adicional, executado no boot via rc.local — presença de linhas estranhas nesse script ou binários desconhecidos referenciados nele sugere comprometimento. A presença de binários compilados em C# com AOT nativo e empacotados com UPX (padrão do GRIMBOLT) ou de binários BRICKSTORM anteriores também é evidência direta.
Em ambientes VMware adjacentes ao appliance, atenção a interfaces de rede temporárias criadas em VMs existentes sem justificativa administrativa (as chamadas 'Ghost NICs') e a regras iptables incomuns envolvendo correspondência de string hexadecimal na porta 443 com redirecionamento condicional para porta 10443 — padrão de Single Packet Authorization usado pelo ator para ocultar C2. Não há assinatura de rede única e confiável para a exploração inicial da credencial hardcoded em si, já que o tráfego de autenticação ao Tomcat Manager é indistinguível de uso administrativo legítimo sem contexto de log adicional (origem, horário, ausência de atividade humana correlata).