CVE-2021-20021
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
Falha de gerenciamento de privilégios (CWE-306) no SonicWall Email Security versão 10.0.9.x que permite a um atacante remoto e não autenticado criar uma conta administrativa enviando uma requisição HTTP manipulada. É a peça central de uma cadeia de exploração usada em ataques reais contra apliances de e-mail SonicWall em 2021, junto com CVE-2021-20022 e CVE-2021-20023, e está no catálogo KEV da CISA com exploração confirmada.
Detalhamento técnico
A vulnerabilidade está classificada como CWE-306 (Missing Authentication for Critical Function / gerenciamento impróprio de privilégios). O componente de administração do SonicWall Email Security aceita uma requisição HTTP específica que resulta na criação de uma conta com privilégios administrativos, sem exigir autenticação prévia válida para essa operação. O fornecedor não detalhou publicamente o endpoint ou parâmetro exato explorado no advisory disponível, e não há informação suficiente nas fontes consultadas para descrever o mecanismo interno com precisão além do que a descrição oficial já expõe.
O vetor de rede (AV:N) e a ausência de exigência de privilégio ou interação do usuário (PR:N, UI:N) no vetor CVSS 3.1 indicam que a falha é acessível a partir da interface de gerenciamento exposta do produto, sem necessidade de credenciais. Isso explica o CVSS 9.8: impacto total de confidencialidade, integridade e disponibilidade, com baixa complexidade de ataque.
O CVE faz parte de uma cadeia de três falhas identificadas na mesma investigação (CVE-2021-20021, -20022, -20023). A CISA descreve especificamente o uso combinado dessas três CVEs para escalada de privilégios completa no produto, o que sugere que a criação da conta administrativa (esta CVE) é normalmente o passo inicial que abre caminho para as etapas subsequentes de comprometimento documentadas nas outras duas falhas.
Como é explorada
O pré-requisito prático é acesso de rede à interface HTTP de administração do SonicWall Email Security exposta — não há exigência de autenticação, credencial válida ou configuração não padrão descrita nas fontes disponíveis, o que torna o vetor de ataque direto: uma requisição HTTP manipulada enviada ao host remoto basta para criar a conta administrativa, segundo o próprio fornecedor.
A CISA confirma exploração ativa no mundo real (por isso a entrada no catálogo KEV) e documenta que esta falha foi usada em conjunto com CVE-2021-20022 e CVE-2021-20023 como parte de uma cadeia de exploração completa contra instâncias SonicWall Email Security. Isso indica que atacantes não usaram a CVE-2021-20021 isoladamente para todos os fins — ela cria a conta privilegiada que depois é aproveitada para ações adicionais (upload de arquivos, execução de código) nas outras vulnerabilidades da cadeia.
Existem PoC pública e template Nuclei disponíveis, o que reduz a barreira técnica para reprodução e aumenta a probabilidade de varreduras automatizadas contra instâncias expostas na internet. O resultado final da exploração isolada desta CVE é a existência de uma conta administrativa não autorizada no painel de gerenciamento do produto — controle total sobre configuração de e-mail, contas de usuário e, dependendo da arquitetura, potencial ponto de partida para execução remota via as falhas encadeadas.
Versões
Como se proteger
O fornecedor recomenda aplicar as atualizações conforme suas instruções (ação registrada pela CISA como "Apply updates per vendor instructions"). A versão exata de correção não está detalhada nas fontes consultadas nesta pesquisa; o número de build corrigido deve ser confirmado diretamente no advisory oficial do SonicWall PSIRT (SNWLID-2021-0007) antes de qualquer decisão operacional — não assuma que uma versão superior a 10.0.9.x resolve o problema sem checar a nota de release correspondente.
Como esta falha não exige autenticação e é explorável remotamente, a mitigação real é a atualização do produto; não há flag de configuração ou desativação de funcionalidade descrita como paliativo eficaz nas fontes disponíveis. Restringir o acesso à interface de administração do SonicWall Email Security a redes confiáveis (VPN, allowlist de IP) reduz a superfície de exposição enquanto a atualização não é aplicada, mas não elimina o risco caso o atacante já tenha acesso à rede interna.
O prazo de correção definido pela CISA no catálogo KEV para agências federais dos EUA foi 2021-11-17, o que serve como referência de urgência para qualquer operador do produto, independente de jurisdição. Dado o histórico de exploração ativa e encadeamento com outras duas CVEs críticas do mesmo produto, tratar apenas esta vulnerabilidade sem também corrigir CVE-2021-20022 e CVE-2021-20023 deixa a cadeia de ataque parcialmente aberta.
Como detectar
Não há, nas fontes consultadas, indicador de comprometimento específico (assinatura de log, padrão de URI ou payload) publicado com detalhe suficiente para detecção confiável. Como sinal geral, procure por contas administrativas criadas no SonicWall Email Security sem correspondência a uma ação administrativa legítima registrada, e por requisições HTTP anômalas direcionadas à interface de gerenciamento do produto a partir de IPs não usuais, especialmente em torno do período de divulgação (abril de 2021) e da campanha de exploração documentada pela CISA.
A existência de template Nuclei público para esta CVE permite construir detecção ativa (varredura autorizada) para verificar exposição, mas isso identifica vulnerabilidade, não necessariamente tentativa de exploração pretérita — para isso, é necessário revisar logs de acesso HTTP do console de administração e a lista de contas administrativas existentes por criação não auditada.