CVE-2021-44077

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Zoho ManageEngine ServiceDesk Plus Remote Code Execution Vulnerability

Beschreibung

CVE-2021-44077 ist eine kritische Schwachstelle für unauthentifizierte Remote-Code-Ausführung in Zoho ManageEngine ServiceDesk Plus, ServiceDesk Plus MSP und SupportCenter Plus. Die Schwachstelle basiert auf einer fehlenden Authentifizierung für kritische Funktionen und betrifft /RestAPI-URLs in einem Servlet sowie die ImportTechnicians-Funktion in der Struts-Konfiguration. Ein Angreifer kann ohne jegliche Anmeldedaten beliebigen Code auf dem Server ausführen und damit die vollständige Kontrolle über das System übernehmen. CISA hat CVE-2021-44077 in den Known Exploited Vulnerabilities-Katalog aufgenommen. Der EPSS-Score von 94,25 % (99,9. Perzentile) belegt eine nahezu sichere aktive Ausnutzung.

KEV-Informationen

Hersteller
Zoho
Produkt
ManageEngine ServiceDesk Plus (SDP) / SupportCenter Plus
Hinzugefügt am
1. Dezember 2021
Fälligkeitsdatum
15. Dezember 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
zohocorpmanageengine servicedesk plus< 11.1; 11.1; 11.2; 11.3
zohocorpmanageengine servicedesk plus msp< 10.5; 10.5
zohocorpmanageengine supportcenter plus< 11.0; 11.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-306: Fehlende Authentifizierung für kritische Funktion

Fehlende Authentifizierung für kritische Funktion liegt vor, wenn eine Software keine Authentifizierung für Operationen durchführt, die eine nachweisbare Benutzeridentität erfordern. Bei Zoho ManageEngine ServiceDesk Plus sind die /RestAPI-URLs und die ImportTechnicians-Funktion ohne Authentifizierung zugänglich, wodurch unauthentifizierte Angreifer beliebigen Code auf dem Server ausführen können.

Weitere Informationen: CWE-306 — Fehlende Authentifizierung für kritische Funktion

Auswirkungsanalyse

CVE-2021-44077 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und gehört zu den schwerwiegendsten Schwachstellenkategorien. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität, ohne jegliche Authentifizierung und ohne erforderliche Benutzerinteraktion. Eine erfolgreiche Ausnutzung ermöglicht die vollständige Kompromittierung des Systems — Angreifer können sensible ITSM-Daten einsehen, Konfigurationen manipulieren und die Verfügbarkeit des Dienstes vollständig beeinträchtigen. Der EPSS-Score von 94,25 % zeigt eine nahezu sichere aktive Ausnutzung an. ManageEngine ServiceDesk Plus wird häufig in Unternehmensumgebungen für IT-Service-Management eingesetzt, wodurch eine Kompromittierung direkten Zugriff auf sensible IT-Infrastruktur-Informationen gewähren kann.

Exploit-Reifegrad

CVE-2021-44077 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security. Der EPSS-Score von 94,25 % (99,9. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität. Die Kombination aus unauthentifiziertem Zugang, verfügbarem Exploit-Code und der weiten Verbreitung von ManageEngine-Produkten in Unternehmensumgebungen macht diese Schwachstelle zu einem bevorzugten Ziel für Angreifer.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
  2. Aktualisieren Sie auf die gepatchten Versionen: ManageEngine ServiceDesk Plus auf Version 11306 oder höher, ServiceDesk Plus MSP auf Version 10530 oder höher, und SupportCenter Plus auf Version 11014 oder höher.
  3. Beschränken Sie den Netzwerkzugriff auf die betroffenen /RestAPI-Endpunkte und die ImportTechnicians-Funktion sofort mittels Firewall-Regeln. Implementieren Sie eine Web Application Firewall (WAF) mit Regeln zur Blockierung verdächtiger API-Aufrufe.
  4. Überprüfen Sie Server-Protokolle auf Anzeichen einer bereits erfolgten Kompromittierung, insbesondere unautorisierte API-Zugriffe, unbekannte Benutzerkonten und verdächtige Dateiänderungen.
  5. Implementieren Sie Netzwerksegmentierung, um ManageEngine-Systeme von kritischen Infrastrukturkomponenten zu isolieren, und stellen Sie sicher, dass alle kritischen API-Endpunkte Authentifizierung erfordern.

Technische Details

CVE-2021-44077 betrifft Zoho ManageEngine ServiceDesk Plus vor Version 11306, ServiceDesk Plus MSP vor Version 10530 und SupportCenter Plus vor Version 11014. Die Schwachstelle basiert auf CWE-306 (Fehlende Authentifizierung für kritische Funktion) und ist mit den /RestAPI-URLs in einem Servlet sowie der ImportTechnicians-Konfiguration im Struts-Framework verknüpft. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass keine besonderen Voraussetzungen für die Ausnutzung erforderlich sind — weder Authentifizierung noch Benutzerinteraktion. Die fehlende Authentifizierungsprüfung auf Servlet-Ebene ermöglicht es Angreifern, direkt über das Netzwerk Code auf dem Server auszuführen, was eine vollständige Systemübernahme ermöglicht.

Häufig gestellte Fragen

Wird CVE-2021-44077 aktiv ausgenutzt?

Ja. CVE-2021-44077 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet und wird aktiv ausgenutzt. Öffentlicher Exploit-Code ist über Packet Storm Security verfügbar. Der EPSS-Score von 94,25 % (99,9. Perzentile) bestätigt eine nahezu sichere Ausnutzungsaktivität. Es ist keine Verwendung in Ransomware-Kampagnen bekannt.

Welche Produkte sind von CVE-2021-44077 betroffen?

CVE-2021-44077 betrifft drei Zoho ManageEngine-Produkte: ServiceDesk Plus (Versionen vor 11306, einschließlich < 11.1, 11.1, 11.2, 11.3), ServiceDesk Plus MSP (Versionen vor 10530, einschließlich < 10.5, 10.5) und SupportCenter Plus (Versionen vor 11014, einschließlich < 11.0, 11.0).

Wie behebe ich CVE-2021-44077?

Aktualisieren Sie alle betroffenen ManageEngine-Produkte auf die gepatchten Versionen: ServiceDesk Plus ≥ 11306, ServiceDesk Plus MSP ≥ 10530, SupportCenter Plus ≥ 11014. Beschränken Sie sofort den Netzwerkzugriff auf die /RestAPI-Endpunkte und prüfen Sie Ihre Systeme auf Kompromittierungsindikatoren.

Wie schwerwiegend ist CVE-2021-44077?

CVE-2021-44077 hat einen CVSS 3.1-Score von 9.8 (CRITICAL). Die Schwachstelle ermöglicht unauthentifizierte Remote-Code-Ausführung ohne jegliche Vorbedingungen und stellt damit eine der schwerwiegendsten Bedrohungen für betroffene ManageEngine-Installationen dar.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score93.30%
EPSS-Perzentil99.8%

Daten

Veröffentlicht29. November 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.