CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-42237

RCE poprzez insecure deserialization w Sitecore Experience Platform

CVSS 9.8v3.1pub. 2021-11-05upd. 2026-07-09

Sitecore Experience Platform w wersjach XP 7.5 do XP 8.2 Update-7 zawiera krytyczną podatność insecure deserialization umożliwiającą zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Podatność jest aktywnie wykorzystywana przez atakujących i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

Sitecore XP 7.5 Initial Release to Sitecore XP 8.2 Update-7 is vulnerable to an insecure deserialization attack where it is possible to achieve remote command execution on the machine. No authentication or special configuration is required to exploit this vulnerability.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznego deserializowania danych wejściowych dostarczanych przez sieć (CWE-502). Atakujący może przesłać spreparowany payload do podatnego endpointu aplikacji, który zostaje poddany deserializacji bez odpowiedniej walidacji lub weryfikacji źródła. W wyniku tego procesu możliwe jest wykonanie dowolnego kodu po stronie serwera. Do wykorzystania podatności nie są wymagane uwierzytelnienie ani żadna specjalna konfiguracja środowiska.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń systemowych na serwerze (RCE), co może prowadzić do pełnego przejęcia kontroli nad maszyną, kradzieży danych oraz dalszego lateral movement w sieci.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta — szczegóły opisane w artykule KB1000776 w bazie wiedzy Sitecore (support.sitecore.com). Wersje od XP 9.0 wzwyż nie są wymienione jako podatne.

Kogo dotyczy

Sitecore Experience Platform (XP) w wersjach od 7.5 Initial Release do 8.2 Update-7 włącznie

Uwagi

Publiczny exploit dostępny w serwisie Packet Storm Security oraz szczegółowy opis techniczny opublikowany przez Assetnote (blog.assetnote.io, 2021-11-02). CISA potwierdziła aktywne wykorzystywanie podatności w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sitecore Experience Platform

    APP
    Sitecore
    7.58.08.18.2

CISA KEV — szczegółyi

Dostawcai
Sitecore
Produkti
XP
Data dodania do KEVi
25 marca 2022
Termin remediation (USA)i
15 kwietnia 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Sitcore XP zawiera lukę zabezpieczeń związaną z niezabezpieczoną deserializacją, która umożliwia RCE.

tłumaczenie AI
Pokaż oryginał (EN)

Sitcore XP contains an insecure deserialization vulnerability which can allow for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 15 kwietnia 2022
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2025-53690CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Krótki tytuł podatności po polsku (max 80 znaków)

CVE-2019-9874CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w module anti-CSRF Sitecore CMS/XP

CVE-2025-53693CRITICAL9.8PL ✓ten sam produkt

Unsafe Reflection umożliwiający Cache Poisoning w Sitecore XM/XP

CVE-2023-35813CRITICAL9.8PL ✓ten sam produkt

RCE w produktach Sitecore Experience — krytyczna podatność na zdalne wykonanie kodu

CVE-2023-27068CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację w Sitecore Experience Platform (ValidationResult.aspx)