CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2022-3236

Code injection w Sophos Firewall — RCE przez User Portal i Webadmin

CVSS 9.8v3.1pub. 2022-09-23upd. 2025-10-27

Podatność typu code injection w komponentach User Portal oraz Webadmin systemu Sophos Firewall umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na urządzeniu. Luka jest aktywnie wykorzystywana w środowiskach produkcyjnych, co czyni ją zagrożeniem wymagającym natychmiastowej reakcji.

Pokaż oryginał (EN)

A code injection vulnerability in the User Portal and Webadmin allows a remote attacker to execute code in Sophos Firewall version v19.0 MR1 and older.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie sieciowe do interfejsów User Portal lub Webadmin udostępnionych przez Sophos Firewall. Podatność pozwala na wstrzyknięcie i wykonanie złośliwego kodu bez konieczności uwierzytelnienia, co odpowiada wektorowi CVSS AV:N/AC:L/PR:N/UI:N. Brak jakichkolwiek wymagań wstępnych po stronie atakującego sprawia, że exploitation jest wyjątkowo prosty i możliwy do przeprowadzenia zdalnie przez sieć.

Skutki

Skuteczne wykorzystanie podatności prowadzi do pełnego przejęcia kontroli nad urządzeniem Sophos Firewall — atakujący uzyskuje możliwość odczytu i modyfikacji danych oraz zakłócenia działania systemu (pełna triada CIA: poufność, integralność, dostępność). Kompromitacja firewalla może stanowić punkt wejścia do dalszego lateral movement w sieci organizacji.

Mitygacja

Należy niezwłocznie zaktualizować Sophos Firewall do wersji nowszej niż v19.0 MR1, zgodnie z oficjalnym biuletynem bezpieczeństwa producenta (Sophos SA-20220923-SFOS-RCE). Sophos udostępnił hotfix, który może być automatycznie dystrybuowany na podatne urządzenia. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsów User Portal oraz Webadmin wyłącznie do zaufanych adresów IP lub całkowite wyłączenie ich ekspozycji na zewnętrzne interfejsy sieciowe.

Kogo dotyczy

Sophos Firewall w wersji v19.0 MR1 oraz wszystkich wersjach starszych.

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie jej w rzeczywistych atakach. Producent opublikował dedykowany biuletyn bezpieczeństwa w dniu 2022-09-23.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sophos Firewall

    APP
    Sophos
    ≤ 19.0.1

CISA KEV — szczegółyi

Dostawcai
Sophos
Produkti
Firewall
Data dodania do KEVi
23 września 2022
Termin remediation (USA)i
14 października 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Podatność typu code injection w User Portal i Webadmin zapory Sophos Firewall umożliwia remote code execution.

tłumaczenie AI
Pokaż oryginał (EN)

A code injection vulnerability in the User Portal and Webadmin of Sophos Firewall allows for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 14 października 2022
Tagi
Firewall
CWE
Referencje

Powiązane podatności

CVE-2025-7624CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Sophos Firewall SMTP Proxy prowadzące do RCE

CVE-2025-6704CRITICAL9.8PL ✓ten sam produkt

Sophos Firewall SPX – pre-auth RCE przez zapis dowolnych plików

CVE-2024-12728CRITICAL9.8PL ✓ten sam produkt

Słabe dane uwierzytelniające SSH w Sophos Firewall – nieautoryzowany dostęp uprzywilejowany

CVE-2024-12727CRITICAL9.8PL ✓ten sam produkt

Pre-auth SQL injection w Sophos Firewall umożliwiający RCE

CVE-2024-13974HIGH8.1ten sam produkt

A business logic vulnerability in the Up2Date component of Sophos Firewall older than version 21.0 MR1 (20.0.1...