CVE-2021-22005
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
Vulnerabilidade de upload arbitrário de arquivo no serviço Analytics (CEIP - Customer Experience Improvement Program) do VMware vCenter Server, que permite execução de código remoto sem autenticação. Afeta praticamente qualquer vCenter exposto na porta 443, o que — combinado com a onipresença do vCenter em ambientes VMware — a torna uma das falhas mais exploradas de 2021/2022, confirmada pela própria VMware como ativamente explorada in the wild e presente no catálogo KEV da CISA.
Detalhamento técnico
A falha (CWE-23, path traversal / directory traversal) reside no serviço Analytics do vCenter Server, componente ligado ao CEIP, que expõe um endpoint acessível via porta 443 sem exigir autenticação. O endpoint aceita upload de arquivos e não valida corretamente o caminho de destino, permitindo que um atacante manipule o parâmetro de nome/caminho do arquivo para escrever fora do diretório esperado.
Como o serviço roda com privilégios elevados no appliance vCenter, um arquivo malicioso gravado em local controlado pelo atacante (por exemplo, dentro de diretórios web acessíveis) pode ser posteriormente acionado para execução de código no contexto do servidor. O atacante controla o conteúdo do arquivo e, via traversal, parte do caminho onde ele é gravado — os dois ingredientes clássicos para RCE via upload.
A VMware não publicou detalhes profundos sobre o endpoint exato ou o payload de exploração no advisory (VMSA-2021-0020), apenas confirmou o mecanismo geral: upload de arquivo especialmente formatado via rede na porta 443. Pesquisadores externos (George Noseevich e Sergey Gerasimov, da SolidLab LLC, creditados pela VMware) reportaram a falha originalmente; análises técnicas públicas e o módulo Metasploit disponível detalham o endpoint específico do serviço Analytics usado para o upload.
Como é explorada
O vetor de ataque é rede direta: basta ter acesso TCP à porta 443 do vCenter Server, sem necessidade de credenciais (PR:N, UI:N no CVSS). Não há pré-condição de configuração não padrão — o serviço Analytics/CEIP vem habilitado por padrão na instalação típica do vCenter Appliance, o que amplia bastante a superfície real de exposição, especialmente em vCenters expostos à internet ou acessíveis de redes menos segmentadas.
A exploração envolve enviar uma requisição de upload ao endpoint vulnerável com um caminho manipulado (traversal) para gravar um arquivo controlado pelo atacante em local que permita execução subsequente pelo próprio serviço ou por outro componente do appliance. A complexidade é baixa (AC:L) — há PoC pública, módulo Metasploit e template Nuclei disponíveis, o que reduziu drasticamente a barreira técnica logo após a divulgação.
A VMware confirmou exploração ativa em campo pouco depois da publicação do advisory, e a CISA incluiu a CVE no catálogo KEV já em novembro de 2021, com prazo de correção de duas semanas — sinal de exploração massiva observada por agências de defesa. O resultado final é execução de código no vCenter Server, que tipicamente tem controle administrativo sobre toda a infraestrutura de virtualização, tornando o impacto equivalente a comprometimento total do ambiente virtualizado.
Versões
Como se proteger
A correção definitiva é aplicar as atualizações listadas pela VMware na Response Matrix do VMSA-2021-0020 para as respectivas linhas de vCenter Server 6.7 e 7.0 (o advisório afeta essas linhas; a nota oficial confirma explicitamente que a versão 6.5 não é afetada). Não temos, nas fontes verificadas, os números de build/patch exatos por linha — consulte diretamente o Response Matrix do VMSA-2021-0020 para a versão fixed correspondente ao seu branch antes de aplicar.
A VMware publicou um workaround oficial para quem não pode atualizar imediatamente, listado na coluna 'Workarounds' do próprio advisory (não detalhado no conteúdo lido aqui) — recomenda-se consultar o texto integral do VMSA-2021-0020 e o blog complementar da VMware (repositório GitHub vcf-security-and-compliance-guidelines) para o procedimento exato de desativação/isolamento do serviço Analytics.
Controles compensatórios genéricos: restringir acesso à porta 443 do vCenter apenas a redes de gestão confiáveis (o vCenter nunca deveria estar exposto à internet), e monitorar logs do serviço Analytics/CEIP por tentativas de upload anômalas. Segmentação de rede não substitui o patch, mas reduz a superfície de ataque enquanto a atualização não é aplicada — dado que grande parte da exploração observada dependia de exposição direta do vCenter à internet ou a redes não segmentadas.
Como detectar
Tentativas de exploração costumam aparecer nos logs do serviço Analytics/CEIP do vCenter Server Appliance como requisições de upload com padrões de path traversal (sequências como '../' ou variações codificadas) direcionadas ao endpoint do serviço, geralmente na porta 443. Como há módulo Metasploit e template Nuclei públicos, scans automatizados amplos contra a porta 443 de instâncias vCenter expostas são um sinal de reconhecimento consistente com esta CVE.
Não há assinatura única e universalmente confiável documentada nas fontes consultadas — a detecção depende de revisar logs específicos do serviço Analytics e de soluções de EDR/monitoramento no próprio appliance vCenter para identificar escrita de arquivos inesperados fora dos diretórios esperados, seguida de execução de processos anômalos pelo serviço.