CVE-2021-27104
Accellion FTA OS Command Injection Vulnerability
Beschreibung
CVE-2021-27104 ist eine kritische OS Command Injection-Schwachstelle in Accellion FTA (File Transfer Appliance). Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, über speziell gestaltete POST-Anfragen an verschiedene Admin-Endpunkte beliebige Betriebssystembefehle auszuführen. CISA hat CVE-2021-27104 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Die Schwachstelle wird in Verbindung mit Ransomware-Kampagnen gebracht. Mit einem EPSS-Score von 8,9 % (92,4. Perzentile) besteht eine beachtliche Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| accellion | fta | <= 9_12_370 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://github.com/accellion/CVEs/blob/main/CVE-2021-27104.txt(Broken Link, Third Party Advisory)
- https://www.accellion.com/products/fta/(Product, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-27104(US Government Resource)
Schwachstellentyp
CWE-78: OS Command Injection
OS Command Injection tritt auf, wenn Software einen Betriebssystembefehl unter Verwendung von extern beeinflussten Eingaben konstruiert, ohne spezielle Elemente zu neutralisieren, die den beabsichtigten Befehl modifizieren könnten. In Accellion FTA werden Benutzereingaben in POST-Anfragen an Admin-Endpunkte nicht ausreichend validiert, bevor sie an Shell-Befehle übergeben werden, was die Ausführung beliebiger OS-Befehle ermöglicht.
Weitere Informationen: CWE-78 — OS Command Injection
Auswirkungsanalyse
CVE-2021-27104 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine der schwerwiegendsten Bedrohungen für Accellion FTA-Installationen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, erfordert keine Authentifizierung, keine Benutzerinteraktion und weist eine geringe Angriffskomplexität auf — alle Voraussetzungen für eine einfache und effektive Ausnutzung. Eine erfolgreiche Ausnutzung gefährdet Vertraulichkeit, Integrität und Verfügbarkeit gleichermaßen schwerwiegend, da ein Angreifer vollständige Kontrolle über das System erlangen kann. Die bestätigte Verwendung in Ransomware-Angriffen und der EPSS-Score von 8,9 % unterstreichen das erhebliche Risiko für Organisationen, die noch ungepatchte Accellion FTA-Instanzen betreiben.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2021-27104 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen. Die Schwachstelle wird aktiv in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 8,9 % (92,4. Perzentile) zeigt eine signifikante Ausnutzungswahrscheinlichkeit. CVE-2021-27104 gehört zu einer Reihe von vier Accellion FTA-Schwachstellen (zusammen mit CVE-2021-27101, CVE-2021-27102 und CVE-2021-27103), die gemeinsam in koordinierten Angriffen ausgenutzt wurden und zu mehreren hochkarätigen Datenlecks führten.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie Accellion FTA auf Version FTA_9_12_380 oder höher.
- Da Accellion FTA ein End-of-Life-Produkt ist, sollten Organisationen dringend auf eine unterstützte Dateiübertragungslösung wie Kiteworks (den Nachfolger von Accellion) migrieren.
- Falls eine sofortige Migration nicht möglich ist, isolieren Sie Accellion FTA-Instanzen in einem separaten Netzwerksegment und beschränken Sie den Zugriff auf administrative Endpunkte mittels strikter Firewall-Regeln.
- Überprüfen Sie Systemprotokolle und Netzwerkverkehr auf Anzeichen einer Kompromittierung, insbesondere verdächtige POST-Anfragen an Admin-Endpunkte und ungewöhnliche Prozessausführungen auf dem FTA-System.
- Vermeiden Sie langfristig die Verwendung von Systemen, die Benutzereingaben direkt in OS-Befehle einbetten. Setzen Sie auf Lösungen, die parametrisierte Schnittstellen und strikte Eingabevalidierung implementieren.
Technische Details
CVE-2021-27104 betrifft Accellion FTA Version 9_12_370 und früher. Die Schwachstelle basiert auf einer OS Command Injection (CWE-78), bei der speziell gestaltete POST-Anfragen an verschiedene Admin-Endpunkte Shell-Metazeichen enthalten können, die nicht neutralisiert werden, bevor sie an Betriebssystembefehle übergeben werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt einen netzwerkbasierten Angriffsvektor ohne jegliche Authentifizierungsanforderung. Die injizierten Befehle werden mit den Berechtigungen des FTA-Webdienstes ausgeführt, was typischerweise zu einer vollständigen Systemkompromittierung führt. Die Behebung erfolgt durch Aktualisierung auf FTA_9_12_380 oder höher.
Häufig gestellte Fragen
Wird CVE-2021-27104 aktiv ausgenutzt?
Ja. CVE-2021-27104 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet und wird aktiv in Ransomware-Kampagnen ausgenutzt. Der EPSS-Score von 8,9 % (92,4. Perzentile) bestätigt eine erhebliche Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2021-27104 betroffen?
CVE-2021-27104 betrifft Accellion FTA (File Transfer Appliance) in Version 9_12_370 und früher. Die behobene Version ist FTA_9_12_380 und höher. Da Accellion FTA End-of-Life ist, wird eine Migration empfohlen.
Wie behebe ich CVE-2021-27104?
Aktualisieren Sie Accellion FTA auf Version FTA_9_12_380 oder höher. Da das Produkt End-of-Life ist, wird dringend empfohlen, auf eine unterstützte Dateiübertragungslösung zu migrieren und FTA-Instanzen bis dahin strikt zu isolieren.
Wie schwerwiegend ist CVE-2021-27104?
CVE-2021-27104 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und ermöglicht nicht authentifizierte Remote Code Execution über OS Command Injection. Die aktive Ausnutzung in Ransomware-Angriffen macht diese Schwachstelle besonders gefährlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.