CVE-2022-26871
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de upload arbitrário de arquivo no Trend Micro Apex Central (console de gestão centralizada de produtos Trend Micro) que permite a um atacante remoto e não autenticado enviar um arquivo malicioso ao servidor e, a partir dele, executar código arbitrário. A Trend Micro confirmou ataques explorando essa falha antes mesmo da publicação do patch, o que motivou a inclusão no catálogo KEV da CISA com prazo de correção de 21 dias.
Detalhamento técnico
A vulnerabilidade está catalogada sob duas CWEs distintas dependendo da fonte: o JVN/JPCERT a classifica como CWE-345 (Insufficient Verification of Data Authenticity), enquanto a CISA no KEV usa CWE-184 (Incomplete List of Disallowed Inputs). As duas apontam na mesma direção: o mecanismo de upload de arquivos do Apex Central não valida corretamente o que está sendo enviado — seja por falta de verificação de autenticidade/integridade do conteúdo, seja por uma lista de extensões/tipos bloqueados incompleta que um atacante consegue contornar.
Nenhuma das fontes consultadas detalha o endpoint HTTP específico, o parâmetro manipulado ou a rotina de validação exata — a Trend Micro nunca publicou um whitepaper técnico aberto sobre o mecanismo interno, apenas o advisory de suporte e o boletim JPCERT. O que se sabe com certeza é que o resultado da falha de validação é a gravação de um arquivo controlado pelo atacante em local acessível pelo processo do servidor, e que esse arquivo pode ser posteriormente invocado para execução de código no contexto do serviço Apex Central.
Vale notar a divergência de pontuação CVSS entre fontes: o JVN pontua a falha em 8.6 (CVSS 3.0, vetor AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H), enquanto o NVD/dado consolidado usado aqui aponta 9.8 (C:H/I:H/A:H). A diferença está no impacto de confidencialidade e integridade — o JVN considera impacto baixo nesses eixos, provavelmente por avaliar apenas o upload em si, enquanto a pontuação de 9.8 já contabiliza o encadeamento até RCE completo.
Como é explorada
O vetor é de rede, sem exigir autenticação nem interação do usuário (UI:N, PR:N) — basta o atacante alcançar a interface de administração do Apex Central exposta. A complexidade de ataque é classificada como baixa pelo NVD, o que combinado com a ausência de autenticação torna a superfície de ataque ampla para qualquer instalação acessível pela rede, incluindo, em cenários de exposição indevida, a internet.
A Trend Micro afirma explicitamente ter identificado ataques reais explorando essa falha antes da disponibilização do patch (Patch 3 / Build 6016), o que indica que o vetor era conhecido e usado por atacantes de forma direcionada ou oportunista já em março de 2022. A CISA confirmou exploração ativa ao incluir a CVE no catálogo KEV três dias após a publicação (31/03/2022), com prazo de mitigação até 21/04/2022 — um dos janelas mais curtas do catálogo, reforçando a gravidade percebida.
O resultado final da exploração, segundo a descrição oficial e o JVN, é execução remota de código no servidor Apex Central. Como o Apex Central atua como console central de gerenciamento de outros produtos Trend Micro na rede, comprometê-lo pode servir de ponto de pivô para propagação lateral ou controle de agentes gerenciados — embora nenhuma das fontes detalhe esse encadeamento pós-exploração especificamente.
Versões
Como se proteger
Atualizar o Trend Micro Apex Central on-premises para Patch 3 (Build 6016) ou posterior é a correção definitiva. Instalações da variante Apex Central as a Service (componente do Apex One SaaS) foram corrigidas automaticamente pela Trend Micro na manutenção de março de 2022 (Build 202203) — o fornecedor afirma que não há ação necessária por parte do cliente nesse caso, mas convém confirmar a versão/build efetivamente em execução em vez de assumir a correção.
Não há, nas fontes consultadas, menção a um paliativo de configuração (workaround) equivalente à correção — o fornecedor não publicou uma flag ou controle de mitigação alternativo à aplicação do patch. Onde a atualização imediata não for viável, o controle compensatório real é restringir o acesso de rede ao console de administração do Apex Central (segmentação, firewall, VPN de gestão), já que a falha depende de alcançar a interface de upload pela rede sem autenticação.
Não existe indicação nas fontes de que soluções de EDR/AV genéricas detectem ou bloqueiem essa exploração de forma confiável — tratar a atualização de versão como única mitigação validada evita a falsa sensação de segurança de controles não testados contra essa CVE específica.
Como detectar
As fontes consultadas (advisory da Trend Micro, boletins JVN/JPCERT e o registro no KEV da CISA) não publicam indicadores de comprometimento, assinaturas de rede ou padrões de log específicos para essa exploração — nenhuma delas fornece IOC verificável. A Trend Micro apenas afirma ter observado ataques reais antes do patch, sem detalhar o que monitorar; na ausência de IOC oficial, a auditoria prática consiste em verificar builds vulneráveis expostas, revisar logs de upload no console Apex Central por arquivos anômalos criados em janelas próximas a março de 2022, e tratar qualquer instância nesse intervalo de versão como potencialmente já comprometida antes da atualização.