A Redbelt Security, consultoria especializada em segurança da informação, identificou em agosto uma sequência de falhas críticas em ferramentas de administração de ambientes corporativos. O destaque do mês foi o Microsoft SharePoint, em que uma vulnerabilidade de validação de tokens JWT permitiu forjar identidades e foi encadeada com uma segunda brecha em Business Connectivity Services, resultando em execução remota de código. A ameaça afeta as edições 2016, 2019 e Subscription Edition em instalações on-premises, exigindo a aplicação urgente das atualizações disponibilizadas pelo fabricante.
Do lado da virtualização, uma campanha atribuída a um grupo ligado à China explorou uma falha de path traversal no VMware vCenter para comprometer cerca de 360 servidores em 47 países. Após obterem acesso como root, os atacantes utilizaram ferramentas para manter persistência no plano de gerenciamento, alcançando os hosts ESXi para implantar um ransomware derivado do Babuk. Pesquisadores alertam que o acesso obtido pode persistir mesmo após a aplicação da correção, tornando a rotação de credenciais uma medida indispensável.
A superfície de ataque também atingiu soluções da Citrix, com a exploração em massa de um estouro de memória no NetScaler ADC e NetScaler Gateway. A vulnerabilidade, acionada por pacotes SAML malformados, permitiu a instalação de web shells sem necessidade de credenciais, afetando mais de 22 mil instâncias expostas à internet. Além disso, a fabricante alertou para uma segunda falha de bypass de autenticação com risco iminente de exploração.
Dispositivos de infraestrutura de rede da Cisco também registraram vulnerabilidades graves no período. Nos firewalls ASA e FTD, uma falha de tratamento de memória no serviço de VPN SSL passou a permitir que requisições HTTP maliciosas forcem a reinicialização dos equipamentos. Paralelamente, o Secure Firewall Management Center apresentou uma credencial estática embutida em sua interface web, possibilitando o login remoto não autorizado e a posterior escalada de privilégios na rede.
No segmento de e-commerce corporativo, a plataforma SAP Commerce Cloud teve uma falha crítica de execução remota de código explorada em menos de três dias após sua divulgação pública. A vulnerabilidade foi utilizada em campanhas de ransomware, reforçando a necessidade de isolar instâncias voltadas à internet e aplicar as notas de segurança imediatamente. O levantamento indica que o intervalo entre a publicação de provas de conceito e o primeiro ataque real caiu para poucos dias.
“Agosto mostrou que atacantes já não perdem mais tempo com o usuário final quando dá para ir direto no console que administra tudo. SharePoint, vCenter, NetScaler: em cada um desses casos, uma única falha entregou controle sobre um ambiente inteiro, e em mais de um caso o ataque começou antes de a empresa terminar de ler o boletim de segurança do fornecedor. Esse cenário mostra que a gestão de patches precisa acompanhar a velocidade das ameaças, e não seguir apenas ciclos mensais”, afirma Wagner Farias, Head de engenharia de ameaças da Redbelt Security.