← voltar
CVE-2022-26871criticalsob ataqueCWE-345

CVE-2022-26871

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.8epss 20%
da publicação à arma
Publicada no NVD29 de mar.
CISA KEV+2d
probabilidade de exploração
20%top 3% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-04-21

Apply updates per vendor instructions.

Resumo

Falha de upload arbitrário de arquivo no Trend Micro Apex Central (console de gestão centralizada de produtos Trend Micro) que permite a um atacante remoto e não autenticado enviar um arquivo malicioso ao servidor e, a partir dele, executar código arbitrário. A Trend Micro confirmou ataques explorando essa falha antes mesmo da publicação do patch, o que motivou a inclusão no catálogo KEV da CISA com prazo de correção de 21 dias.

Detalhamento técnico

A vulnerabilidade está catalogada sob duas CWEs distintas dependendo da fonte: o JVN/JPCERT a classifica como CWE-345 (Insufficient Verification of Data Authenticity), enquanto a CISA no KEV usa CWE-184 (Incomplete List of Disallowed Inputs). As duas apontam na mesma direção: o mecanismo de upload de arquivos do Apex Central não valida corretamente o que está sendo enviado — seja por falta de verificação de autenticidade/integridade do conteúdo, seja por uma lista de extensões/tipos bloqueados incompleta que um atacante consegue contornar.

Nenhuma das fontes consultadas detalha o endpoint HTTP específico, o parâmetro manipulado ou a rotina de validação exata — a Trend Micro nunca publicou um whitepaper técnico aberto sobre o mecanismo interno, apenas o advisory de suporte e o boletim JPCERT. O que se sabe com certeza é que o resultado da falha de validação é a gravação de um arquivo controlado pelo atacante em local acessível pelo processo do servidor, e que esse arquivo pode ser posteriormente invocado para execução de código no contexto do serviço Apex Central.

Vale notar a divergência de pontuação CVSS entre fontes: o JVN pontua a falha em 8.6 (CVSS 3.0, vetor AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H), enquanto o NVD/dado consolidado usado aqui aponta 9.8 (C:H/I:H/A:H). A diferença está no impacto de confidencialidade e integridade — o JVN considera impacto baixo nesses eixos, provavelmente por avaliar apenas o upload em si, enquanto a pontuação de 9.8 já contabiliza o encadeamento até RCE completo.

Como é explorada

O vetor é de rede, sem exigir autenticação nem interação do usuário (UI:N, PR:N) — basta o atacante alcançar a interface de administração do Apex Central exposta. A complexidade de ataque é classificada como baixa pelo NVD, o que combinado com a ausência de autenticação torna a superfície de ataque ampla para qualquer instalação acessível pela rede, incluindo, em cenários de exposição indevida, a internet.

A Trend Micro afirma explicitamente ter identificado ataques reais explorando essa falha antes da disponibilização do patch (Patch 3 / Build 6016), o que indica que o vetor era conhecido e usado por atacantes de forma direcionada ou oportunista já em março de 2022. A CISA confirmou exploração ativa ao incluir a CVE no catálogo KEV três dias após a publicação (31/03/2022), com prazo de mitigação até 21/04/2022 — um dos janelas mais curtas do catálogo, reforçando a gravidade percebida.

O resultado final da exploração, segundo a descrição oficial e o JVN, é execução remota de código no servidor Apex Central. Como o Apex Central atua como console central de gerenciamento de outros produtos Trend Micro na rede, comprometê-lo pode servir de ponto de pivô para propagação lateral ou controle de agentes gerenciados — embora nenhuma das fontes detalhe esse encadeamento pós-exploração especificamente.

Versões

Afetadas
Trend Micro Apex Central (on-premises) em builds anteriores à 6016 (linha 2019); Trend Micro Apex Central as a Service (componente Apex Central do Apex One SaaS) em builds anteriores à 202203.
Corrigidas em
Trend Micro Apex Central 2019 Patch 3 (Build 6016) e versões posteriores. Trend Micro Apex Central as a Service corrigido via manutenção de março de 2022 (Build 202203), aplicada automaticamente pelo fornecedor sem exigir ação do cliente.

Como se proteger

Atualizar o Trend Micro Apex Central on-premises para Patch 3 (Build 6016) ou posterior é a correção definitiva. Instalações da variante Apex Central as a Service (componente do Apex One SaaS) foram corrigidas automaticamente pela Trend Micro na manutenção de março de 2022 (Build 202203) — o fornecedor afirma que não há ação necessária por parte do cliente nesse caso, mas convém confirmar a versão/build efetivamente em execução em vez de assumir a correção.

Não há, nas fontes consultadas, menção a um paliativo de configuração (workaround) equivalente à correção — o fornecedor não publicou uma flag ou controle de mitigação alternativo à aplicação do patch. Onde a atualização imediata não for viável, o controle compensatório real é restringir o acesso de rede ao console de administração do Apex Central (segmentação, firewall, VPN de gestão), já que a falha depende de alcançar a interface de upload pela rede sem autenticação.

Não existe indicação nas fontes de que soluções de EDR/AV genéricas detectem ou bloqueiem essa exploração de forma confiável — tratar a atualização de versão como única mitigação validada evita a falsa sensação de segurança de controles não testados contra essa CVE específica.

Como detectar

As fontes consultadas (advisory da Trend Micro, boletins JVN/JPCERT e o registro no KEV da CISA) não publicam indicadores de comprometimento, assinaturas de rede ou padrões de log específicos para essa exploração — nenhuma delas fornece IOC verificável. A Trend Micro apenas afirma ter observado ataques reais antes do patch, sem detalhar o que monitorar; na ausência de IOC oficial, a auditoria prática consiste em verificar builds vulneráveis expostas, revisar logs de upload no console Apex Central por arquivos anômalos criados em janelas próximas a março de 2022, e tratar qualquer instância nesse intervalo de versão como potencialmente já comprometida antes da atualização.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An arbitrary file upload vulnerability in Trend Micro Apex Central could allow an unauthenticated remote attacker to upload an arbitrary file which could lead to remote code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H