CVE-2021-27104

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Accellion FTA OS Command Injection Vulnerability

Beschreibung

CVE-2021-27104 ist eine kritische OS Command Injection-Schwachstelle in Accellion FTA (File Transfer Appliance). Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, über speziell gestaltete POST-Anfragen an verschiedene Admin-Endpunkte beliebige Betriebssystembefehle auszuführen. CISA hat CVE-2021-27104 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Die Schwachstelle wird in Verbindung mit Ransomware-Kampagnen gebracht. Mit einem EPSS-Score von 8,9 % (92,4. Perzentile) besteht eine beachtliche Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Accellion
Produkt
FTA
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
accellionfta<= 9_12_370

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: OS Command Injection

OS Command Injection tritt auf, wenn Software einen Betriebssystembefehl unter Verwendung von extern beeinflussten Eingaben konstruiert, ohne spezielle Elemente zu neutralisieren, die den beabsichtigten Befehl modifizieren könnten. In Accellion FTA werden Benutzereingaben in POST-Anfragen an Admin-Endpunkte nicht ausreichend validiert, bevor sie an Shell-Befehle übergeben werden, was die Ausführung beliebiger OS-Befehle ermöglicht.

Weitere Informationen: CWE-78 — OS Command Injection

Auswirkungsanalyse

CVE-2021-27104 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine der schwerwiegendsten Bedrohungen für Accellion FTA-Installationen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, erfordert keine Authentifizierung, keine Benutzerinteraktion und weist eine geringe Angriffskomplexität auf — alle Voraussetzungen für eine einfache und effektive Ausnutzung. Eine erfolgreiche Ausnutzung gefährdet Vertraulichkeit, Integrität und Verfügbarkeit gleichermaßen schwerwiegend, da ein Angreifer vollständige Kontrolle über das System erlangen kann. Die bestätigte Verwendung in Ransomware-Angriffen und der EPSS-Score von 8,9 % unterstreichen das erhebliche Risiko für Organisationen, die noch ungepatchte Accellion FTA-Instanzen betreiben.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2021-27104 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen. Die Schwachstelle wird aktiv in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 8,9 % (92,4. Perzentile) zeigt eine signifikante Ausnutzungswahrscheinlichkeit. CVE-2021-27104 gehört zu einer Reihe von vier Accellion FTA-Schwachstellen (zusammen mit CVE-2021-27101, CVE-2021-27102 und CVE-2021-27103), die gemeinsam in koordinierten Angriffen ausgenutzt wurden und zu mehreren hochkarätigen Datenlecks führten.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie Accellion FTA auf Version FTA_9_12_380 oder höher.
  2. Da Accellion FTA ein End-of-Life-Produkt ist, sollten Organisationen dringend auf eine unterstützte Dateiübertragungslösung wie Kiteworks (den Nachfolger von Accellion) migrieren.
  3. Falls eine sofortige Migration nicht möglich ist, isolieren Sie Accellion FTA-Instanzen in einem separaten Netzwerksegment und beschränken Sie den Zugriff auf administrative Endpunkte mittels strikter Firewall-Regeln.
  4. Überprüfen Sie Systemprotokolle und Netzwerkverkehr auf Anzeichen einer Kompromittierung, insbesondere verdächtige POST-Anfragen an Admin-Endpunkte und ungewöhnliche Prozessausführungen auf dem FTA-System.
  5. Vermeiden Sie langfristig die Verwendung von Systemen, die Benutzereingaben direkt in OS-Befehle einbetten. Setzen Sie auf Lösungen, die parametrisierte Schnittstellen und strikte Eingabevalidierung implementieren.

Technische Details

CVE-2021-27104 betrifft Accellion FTA Version 9_12_370 und früher. Die Schwachstelle basiert auf einer OS Command Injection (CWE-78), bei der speziell gestaltete POST-Anfragen an verschiedene Admin-Endpunkte Shell-Metazeichen enthalten können, die nicht neutralisiert werden, bevor sie an Betriebssystembefehle übergeben werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt einen netzwerkbasierten Angriffsvektor ohne jegliche Authentifizierungsanforderung. Die injizierten Befehle werden mit den Berechtigungen des FTA-Webdienstes ausgeführt, was typischerweise zu einer vollständigen Systemkompromittierung führt. Die Behebung erfolgt durch Aktualisierung auf FTA_9_12_380 oder höher.

Häufig gestellte Fragen

Wird CVE-2021-27104 aktiv ausgenutzt?

Ja. CVE-2021-27104 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet und wird aktiv in Ransomware-Kampagnen ausgenutzt. Der EPSS-Score von 8,9 % (92,4. Perzentile) bestätigt eine erhebliche Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2021-27104 betroffen?

CVE-2021-27104 betrifft Accellion FTA (File Transfer Appliance) in Version 9_12_370 und früher. Die behobene Version ist FTA_9_12_380 und höher. Da Accellion FTA End-of-Life ist, wird eine Migration empfohlen.

Wie behebe ich CVE-2021-27104?

Aktualisieren Sie Accellion FTA auf Version FTA_9_12_380 oder höher. Da das Produkt End-of-Life ist, wird dringend empfohlen, auf eine unterstützte Dateiübertragungslösung zu migrieren und FTA-Instanzen bis dahin strikt zu isolieren.

Wie schwerwiegend ist CVE-2021-27104?

CVE-2021-27104 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und ermöglicht nicht authentifizierte Remote Code Execution über OS Command Injection. Die aktive Ausnutzung in Ransomware-Angriffen macht diese Schwachstelle besonders gefährlich.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score56.41%
EPSS-Perzentil99.0%

Daten

Veröffentlicht16. Februar 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.