CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2022-1040

Authentication Bypass z możliwością RCE w Sophos Firewall

CVSS 9.8v3.1pub. 2022-03-25upd. 2025-10-27

Krytyczna podatność w Sophos Firewall umożliwia zdalnemu atakującemu ominięcie uwierzytelniania w portalu użytkownika (User Portal) oraz panelu administracyjnym (Webadmin) bez żadnych uprawnień. Podatność jest aktywnie wykorzystywana w atakach i pozwala na zdalne wykonanie kodu (RCE) na podatnym urządzeniu.

Pokaż oryginał (EN)

An authentication bypass vulnerability in the User Portal and Webadmin allows a remote attacker to execute code in Sophos Firewall version v18.5 MR3 and older.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej implementacji mechanizmu uwierzytelniania w komponentach User Portal oraz Webadmin Sophos Firewall. Atakujący zdalnie, bez posiadania jakichkolwiek poświadczeń, może ominąć proces weryfikacji tożsamości i uzyskać dostęp do chronionych funkcji systemu. Następnie możliwe jest wykonanie dowolnego kodu na podatnym urządzeniu. Publiczne exploity potwierdzają praktyczną exploitowalność tej podatności.

Skutki

Atakujący może przejąć pełną kontrolę nad urządzeniem Sophos Firewall — uzyskać dostęp do wrażliwych danych konfiguracyjnych, modyfikować reguły firewalla oraz wykonać dowolny kod (RCE), co może prowadzić do kompromitacji całej chronionej sieci.

Mitygacja

Należy niezwłocznie zaktualizować Sophos Firewall do wersji nowszej niż v18.5 MR3. Sophos wydał poprawkę bezpieczeństwa opisaną w advisory SA-20220325-SFOS dostępnym pod adresem sophos.com. W przypadku braku możliwości natychmiastowej aktualizacji należy rozważyć ograniczenie dostępu do User Portal i Webadmin wyłącznie z zaufanych adresów IP lub całkowite wyłączenie tych interfejsów od strony sieci zewnętrznej.

Kogo dotyczy

Sophos Firewall (SFOS) w wersji v18.5 MR3 i starszych, w tym potwierdzone urządzenie Sophos XG115w z firmware 17.0.10 MR-10

Uwagi

Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. Publiczne exploity dostępne są w bazie Exploit-DB (ID: 51006) oraz serwisie Packet Storm Security. Producent opublikował własne advisory (sophos-sa-20220325-sfos-rce) w dniu publikacji CVE, tj. 25 marca 2022 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sophos Sfos

    OS
    Sophos
    ≤ 18.5.3

CISA KEV — szczegółyi

Dostawcai
Sophos
Produkti
Firewall
Data dodania do KEVi
31 marca 2022
Termin remediation (USA)i
21 kwietnia 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Luka w zabezpieczeniu uwierzytelniania w User Portal i Webadmin zapory Sophos Firewall pozwala na zdalne wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

An authentication bypass vulnerability in User Portal and Webadmin of Sophos Firewall allows for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 21 kwietnia 2022
Tagi
Auth BypassFirewall
CWE
Referencje

Powiązane podatności

CVE-2020-12271CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SQL Injection z RCE w Sophos XG Firewall — eksfiltracja danych

CVE-2020-11503CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w Sophos XG Firewall — potencjalny RCE

CVE-2018-16117HIGH8.8ten sam produkt

A shell escape vulnerability in /webconsole/Controller in Admin Portal of Sophos XG firewall 17.0.8 MR-8 allow...

CVE-2018-16118HIGH8.1ten sam produkt

A shell escape vulnerability in /webconsole/APIController in the API Configuration component of Sophos XG fire...

CVE-2018-16116HIGH8.8ten sam produkt

SQL injection vulnerability in AccountStatus.jsp in Admin Portal of Sophos XG firewall 17.0.8 MR-8 allow remot...