CVE-2022-22960
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
Falha de escalonamento de privilégios local em VMware Workspace ONE Access, Identity Manager e vRealize Automation, causada por permissões incorretas em scripts de suporte que rodam como root. Um usuário local com acesso limitado ao sistema consegue elevar para root sem interação de terceiros. Importa porque essa CVE está no catálogo KEV da CISA e, segundo pesquisadores, foi encadeada com a falha crítica de SSTI (CVE-2022-22954) do mesmo boletim para produzir RCE completo pré-autenticação com privilégios de root — o CVSS isolado de 7.8 subestima o risco real quando as duas falhas coexistem no mesmo appliance.
Detalhamento técnico
A causa raiz é CWE-250 (Execution with Unnecessary Privileges): os appliances baseados em Linux desses produtos incluem scripts de suporte/diagnóstico que são executados com privilégios de root, mas cujas permissões de arquivo e/ou diretório não restringem adequadamente quem pode ler, modificar ou substituir esses scripts. Um usuário local sem privilégios de root pode alterar o conteúdo do script ou explorar a forma como ele é invocado, fazendo com que código arbitrário controlado pelo atacante seja executado no contexto root.
Como é explorada
O pré-requisito central é acesso local ao sistema (AV:L) com privilégios baixos (PR:L) — ou seja, o atacante já precisa ter uma sessão local ou shell não privilegiado no appliance, não é um vetor remoto por si só. Não há necessidade de interação do usuário (UI:N) e a complexidade de ataque é baixa (AC:L): uma vez com acesso local, o atacante explora a permissão incorreta do script para forçar sua execução ou substituição, herdando os privilégios de root com que o script roda. O impacto documentado por pesquisadores é que essa falha raramente é explorada isoladamente: como o mesmo boletim VMSA-2022-0011 corrige uma injeção de template server-side (CVE-2022-22954) que dá RCE remoto sem autenticação com privilégios de serviço, o padrão de exploração observado combina as duas — RCE remoto primeiro, escalonamento local depois — resultando em comprometimento total do appliance como root. A CISA confirma exploração ativa in the wild e o item consta no catálogo KEV desde 15/04/2022, com prazo de correção definido para 06/05/2022.
Versões
Como se proteger
A VMware recomenda aplicar os patches listados na 'Resolution Matrix' do boletim VMSA-2022-0011 para os produtos e versões afetados; o conteúdo exato da matriz (versões específicas por produto e build corrigido) não estava disponível nas fontes analisadas para reprodução fiel — consulte diretamente o advisory oficial antes de decidir uma versão-alvo. A VMware também publicou workarounds documentados em artigos da Knowledge Base referenciados no próprio boletim, para ambientes que não conseguem atualizar imediatamente; use esses workarounds oficiais e não versões improvisadas de restrição de permissão, já que alterar manualmente permissões de scripts internos sem orientação do fornecedor pode quebrar funcionalidades de suporte do appliance. Como mitigação compensatória de rede: como o principal risco real vem do encadeamento com a falha de SSTI remota do mesmo boletim, priorizar a correção ou o workaround de CVE-2022-22954 reduz drasticamente a superfície de ataque prático desta CVE, mesmo antes de tratar diretamente a escalada local.
Como detectar
Em nível de host, monitore alterações inesperadas de permissão ou conteúdo nos scripts de suporte/diagnóstico dos appliances (execução por usuários não-root, modificações fora de janelas de manutenção/patch) e execuções de processos com escalonamento para root originadas por esses scripts fora do fluxo normal de administração. Como o vetor prático mais citado combina essa falha com a exploração remota de CVE-2022-22954, sinais de SSTI bem-sucedido (requisições anômalas a endpoints do Workspace ONE Access/vIDM/vRA seguidas de atividade de shell local) são indicadores fortes de tentativa de exploração encadeada; não há assinatura de rede conhecida específica para a escalada de privilégio local isolada, já que ela ocorre inteiramente no host.