CRITICAL🇬🇧 English

CVE-2021-1626

RCE w MuleSoft Mule Runtime — podatność krytyczna (CVE-2021-1626)

CVSS 9.8v3.1pub. 2021-03-26upd. 2024-11-21

Krytyczna podatność typu Remote Code Execution (RCE) dotyczy określonych wersji komponentu Mule runtime firmy MuleSoft (Salesforce). Umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu, co stanowi bezpośrednie zagrożenie zarówno dla środowisk CloudHub, jak i instalacji on-premise.

Pokaż oryginał (EN)

MuleSoft is aware of a Remote Code Execution vulnerability affecting certain versions of a Mule runtime component that may affect both CloudHub and on-premise customers. Versions affected: Mule 4.1.x and 4.2.x runtime released before February 2, 2021.

🤖 Analiza AI
Jak działa

Szczegółowy mechanizm podatności nie został upubliczniony przez producenta. Wiadomo, że dotyczy komponentu Mule runtime i pozwala na zdalne wykonanie kodu bez konieczności uwierzytelnienia oraz bez jakiejkolwiek interakcji po stronie użytkownika. Wektor sieciowy (AV:N) oraz brak wymaganych uprawnień (PR:N) wskazują, że exploit może być przeprowadzony bezpośrednio przez sieć na narażoną instancję Mule runtime.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem — w tym możliwość odczytu i modyfikacji danych oraz destabilizację usługi — co odpowiada ocenie CVSS 9.8 z wysokim wpływem na poufność, integralność i dostępność.

Mitygacja

Należy zaktualizować Mule runtime do wersji wydanej po 2 lutego 2021 roku (dla gałęzi 4.1.x i 4.2.x). Szczegółowe informacje o dostępnych patchach i procedurze aktualizacji dostępne są w oficjalnym artykule pomocy technicznej Salesforce pod adresem wskazanym w referencjach producenta.

Kogo dotyczy

Mule runtime w wersjach 4.1.x oraz 4.2.x wydanych przed 2 lutego 2021 roku — dotyczy zarówno środowisk CloudHub, jak i instalacji on-premise.

Uwagi

Producent (MuleSoft/Salesforce) nie ujawnił publicznie szczegółów technicznych mechanizmu podatności. Data graniczna dla wersji podatnych to 2 lutego 2021 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Salesforce Mule

    APP
    Salesforce
    4.1.0 – 4.2.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2021-1627CRITICAL9.8PL ✓ten sam produkt

SSRF w MuleSoft Mule Runtime — podatność na fałszowanie żądań po stronie serwera

CVE-2021-1628CRITICAL9.8PL ✓ten sam produkt

XXE w MuleSoft Mule Runtime — nieautoryzowany dostęp do zasobów serwera

CVE-2021-1630HIGH7.5ten sam produkt

XML external entity (XXE) vulnerability affecting certain versions of a Mule runtime component that may affect...

CVE-2026-22582CRITICAL9.8PL ✓ten sam vendor

Argument Injection w Salesforce Marketing Cloud Engagement (MicrositeUrl)

CVE-2026-22583CRITICAL9.8PL ✓ten sam vendor

Argument Injection w Salesforce Marketing Cloud Engagement (CloudPagesUrl)