CVE-2023-45249
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Acronis Cyber Infrastructure (ACI), plataforma hiperconvergente de armazenamento e virtualização, vinha com uma senha padrão em um componente que permite execução remota de comandos sem autenticação. A CISA confirma exploração ativa e o item está no catálogo KEV; a falha é crítica porque não exige nenhuma interação do atacante além de acesso à interface exposta — não é uma falha teórica de configuração, é uma credencial fixa que o fornecedor deixou no produto.
Detalhamento técnico
A causa raiz é CWE-1393 (Use of Default Password). O Acronis não detalhou publicamente qual serviço ou conta específica carrega a credencial padrão, mas o resultado documentado é execução remota de comandos (RCE) alcançável por um usuário não autenticado que conhece ou descobre essa senha fixa embutida no software. Isso normalmente indica uma conta de serviço, API interna de gerência ou componente administrativo do cluster ACI que não força troca de senha na instalação.
O vetor de ataque na rede é trivial (AV:N, AC:L, PR:N, UI:N no vetor CVSS) e o impacto é total em confidencialidade, integridade e disponibilidade — coerente com obtenção de shell ou execução de comando arbitrário no host/cluster comprometido. Como ACI é usado para orquestrar armazenamento e backups multi-tenant, o comprometimento de um nó expõe dados de vários clientes ao mesmo tempo, o que explica o interesse de atacantes reais nesse alvo específico.
O Acronis esclareceu que apenas o produto ACI é afetado — Acronis Cyber Protect Cloud, Acronis Cyber Protect e Acronis True Image não usam o componente vulnerável e ficam de fora do escopo, apesar de o nome do fornecedor ser o mesmo.
Como é explorada
A exploração documentada por pesquisadores e pela CISA consiste em localizar uma instância ACI exposta (tipicamente a interface de gerência do cluster) e autenticar usando a senha padrão que o produto não obriga a alterar, obtendo em seguida execução de comando no sistema. Não há indicação de que seja necessária configuração não padrão adicional — a própria existência da credencial fixa é a falha; o único pré-requisito real é que o administrador nunca tenha trocado a senha padrão desse componente após a instalação, cenário comum em ambientes esquecidos ou implantados às pressas.
A Acronis confirmou exploração em campo cerca de nove meses após o patch original, sem detalhar TTPs dos atacantes. Um incidente público envolvendo essa vulnerabilidade foi associado à publicação de um arquivo de ~12 GB contendo dados de configuração de backup, certificados, logs de comando e scripts furtados de um cliente Acronis, ilustrando o tipo de dado exposto quando o cluster de armazenamento/backup é comprometido.
Existem módulo Metasploit e template Nuclei públicos, o que baixa a barreira técnica para exploração em massa via varredura de internet — qualquer instância ACI vulnerável exposta é candidata a scanning automatizado.
Versões
Como se proteger
A correção definitiva é atualizar para as versões corrigidas: ACI 5.0 update 1.4 (build 5.0.1-61 ou posterior), 5.1 update 1.2 (build 5.1.1-71+), 5.2 update 1.3 (build 5.2.1-69+), 5.3 update 1.3 (build 5.3.1-53+) e 5.4 update 4.2 (build 5.4.4-132+). A atualização automaticamente remove ou força a rotação da senha padrão vulnerável.
Se a atualização imediata não for viável, o paliativo real é verificar e trocar manualmente qualquer senha padrão associada a contas de serviço/gerência do ACI e restringir o acesso de rede à interface administrativa a redes de gestão confiáveis (segmentação, VPN, firewall) — isso reduz a superfície mas não elimina a falha, já que a credencial padrão pode ter sido usada para criar outros acessos persistentes antes da troca. A CISA recomenda explicitamente aplicar as mitigações do fornecedor ou descontinuar o uso do produto se elas não estiverem disponíveis, prazo definido em 2024-08-19 no KEV.
Não existe mitigação via WAF ou proxy reverso que resolva o problema, porque a falha está na credencial embutida e não em um padrão de requisição HTTP filtrável — bloquear a interface na borda ajuda a reduzir exposição, mas qualquer acesso interno ainda é explorável até a senha ser trocada ou o patch aplicado.
Como detectar
Não há assinatura de exploração publicamente documentada além do uso da credencial padrão em si — o indício mais direto é tentativa de login bem-sucedida ou repetida contra a interface de gerência do ACI usando credenciais padrão conhecidas do produto, seguida de execução de comando incomum no host. A existência de módulo Metasploit e template Nuclei sugere que scanners automatizados podem gerar tráfego de reconhecimento/exploração contra a porta de gerência do ACI; monitorar logs de autenticação do componente administrativo e alertar sobre logins com contas de serviço padrão é a checagem prática disponível, na ausência de IOCs oficiais publicados pelo fornecedor ou pela CISA.