John Scarbrough

#24920de 56,331
10CVSS total
Vulnerabilidades · 1
PT-2026-20303
10
2026-02-17
Apache · Apache Tomcat · CVE-2026-22769
**Nome do Software Vulnerável e Versões Afetadas** Dell RecoverPoint for Virtual Machines versões anteriores a 6.0.3.1 HF1 **Descrição** O Dell RecoverPoint for Virtual Machines contém uma falha crítica envolvendo credenciais administrativas do Apache Tomcat Manager codificadas no software. Um invasor remoto não autenticado com conhecimento dessas credenciais pode obter acesso não autorizado ao sistema operacional subjacente, alcançar persistência em nível de root e executar código remotamente. Este problema tem sido explorado ativamente desde meados de 2024 pelo ator de ameaças UNC6201 (vinculado ao Silk Typhoon). A exploração técnica envolve o upload de arquivos WAR maliciosos para implantar o web shell SLAYSTYLE, que serve como acesso inicial. Os invasores utilizaram isso para implantar backdoors como o BRICKSTORM e uma variante mais recente escrita em C#, compilada com AOT e compactada com UPX, chamada GRIMBOLT. Para manter a persistência, os invasores modificam scripts de inicialização, incluindo `rc.local` e `/home/kos/kbox/.../convert hosts.sh`. Além disso, os invasores utilizam técnicas avançadas de movimentação lateral em ambientes VMware ESXi, como a criação de Ghost NICs (interfaces de rede virtuais temporárias) para pivotagem furtiva e o uso de `iptables` para proxy de Autenticação de Pacote Único (SPA) para redirecionar o tráfego da porta 443 para a porta 10443. **Recomendações** Atualizar para a versão 6.0.3.1 HF1. Como mitigação temporária, execute os scripts de segurança fornecidos pela Dell e restrinja o acesso do software dentro das redes internas. Monitore os logs em `/home/kos/auditlog/fapi cl audit log.log` em busca de acessos suspeitos ao Tomcat Manager e implantações não autorizadas de arquivos WAR.