Katalog CISA Known Exploited Vulnerabilities (KEV) to lista podatności, których wykorzystanie w rzeczywistych atakach zostało potwierdzone. 9 marca 2026 roku dopisano do niego lukę CVE-2021-22054, opublikowaną pierwotnie w grudniu 2021 roku. Dotyczy ona konsoli Workspace ONE UEM, narzędzia klasy Unified Endpoint Management, które dziś sprzedaje firma Omnissa, a wcześniej VMware. Z tego tekstu dowiesz się, na czym polega ta podatność, które wersje konsoli są zagrożone, dlaczego sprawa jest pilna właśnie teraz i jakie działania warto podjąć.
Najważniejsze fakty
Poniższe zestawienie opiera się na bazie NVD (National Vulnerability Database) oraz na katalogu CISA KEV.
Element | Szczegóły |
|---|
Identyfikator | CVE-2021-22054 |
Produkt | konsola Workspace ONE UEM |
Producent | Omnissa (wcześniej VMware) |
Typ podatności | SSRF, CWE-918 (Server-Side Request Forgery) |
Ocena CVSS 3.1 | 7,5, poziom HIGH |
Skutek ataku | utrata poufności, bez wpływu na integralność i dostępność danych |
Wpis do katalogu CISA KEV | 9 marca 2026 roku |
Termin naprawy dla agencji federalnych USA | 23 marca 2026 roku, czyli 14 dni od wpisu |
Wykorzystanie w kampaniach ransomware | nie potwierdzone (pole Unknown w katalogu) |
Wpis do katalogu KEV ma konkretne znaczenie: CISA potwierdza, że podatność jest wykorzystywana w atakach, i wyznacza agencjom federalnym termin jej usunięcia. Czternaście dni to krótki czas, który pokazuje, jak wysoko oceniano pilność tej sprawy.
Na czym polega podatność SSRF
SSRF, czyli Server-Side Request Forgery, to błąd, w którym serwer wykonuje żądania sieciowe podyktowane przez atakującego. Można to porównać do pracownika recepcji, który na prośbę anonimowego gościa przynosi dokumenty z wewnętrznych pomieszczeń firmy, nie pytając o tożsamość ani o uprawnienia. Gość nie wchodzi do środka osobiście, ale i tak wychodzi z dokumentami, bo ktoś z wewnątrz wykonuje za niego całą pracę.
Według opisu NVD atakujący, który ma dostęp sieciowy do konsoli UEM, może wysyłać żądania bez uwierzytelnienia i uzyskać dostęp do informacji wrażliwych. Nie musi znać hasła, nie potrzebuje konta w systemie i nie wymaga to żadnego działania ze strony pracowników firmy.
Scenariusz | Prawidłowe działanie | Działanie z podatnością |
|---|
Żądanie do konsoli | wymaga uwierzytelnienia | realizowane bez logowania |
Kto wyznacza adres połączenia | system | atakujący |
Informacje wrażliwe | dostępne wyłącznie uprawnionym | osiągalne dla osoby z dostępem sieciowym do konsoli |
Warunek ataku i zagrożone wersje
Ocena CVSS 3.1 dla tej luki to 7,5 (poziom HIGH), z wektorem CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, zgodnie z metryką opublikowaną w NVD i powtórzoną w ocenie programu CISA ADP. Rekord zawiera również starszą ocenę w skali CVSS 2.0, równą 5,0.
W praktyce wektor CVSS 3.1 mówi cztery rzeczy o warunkach ataku: przeprowadza się go przez sieć (AV:N), nie wymaga specjalnych okoliczności (AC:L), nie wymaga uprawnień (PR:N) i nie wymaga udziału użytkownika (UI:N). Jedynym warunkiem jest więc osiągalność konsoli UEM po sieci.
Wektor ma też drugą, równie istotną część. Oznaczenie C:H to wysoki wpływ na poufność, natomiast I:N i A:N to brak wpływu na integralność i dostępność. Z wektora wynika, że atakujący może przez tę lukę odczytywać informacje, ale nie modyfikuje danych i nie wyłącza systemów. Jest to narzędzie pozyskiwania danych i rozpoznania środowiska, a nie bezpośredniego przejęcia infrastruktury.
Według opisu słownego NVD podatne są cztery linie produktu, a poprawką jest przekroczenie wskazanego progu wersji:
Linia produktu | Wersje podatne | Wersja z poprawką |
|---|
20.0.8 | wcześniejsze niż 20.0.8.37 | 20.0.8.37 |
20.11.0 | wcześniejsze niż 20.11.0.40 | 20.11.0.40 |
21.2.0 | wcześniejsze niż 21.2.0.27 | 21.2.0.27 |
21.5.0 | wcześniejsze niż 21.5.0.37 | 21.5.0.37 |
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Przy weryfikacji linii 20.0.8 warto znać jedną szczególność. Maszynowa konfiguracja CPE w NVD wskazuje dla niej granicę 20.0.8.36, o jeden build niżej niż opis słowny tego samego rekordu. Ostrożna interpretacja to traktowanie wersji 20.0.8.37 jako minimalnej bezpiecznej.
Dlaczego luka z 2021 roku stała się pilna w 2026
Rekord CVE-2021-22054 opublikowano w NVD 17 grudnia 2021 roku. Podmiotem zgłaszającym był VMware, a źródłem informacji o poprawce biuletyn VMSA-2021-0029. Według ustaleń CISA pierwotny adres tego biuletynu nie jest już dostępny, dlatego katalog linkuje wyłącznie do jego archiwalnej kopii z 22 grudnia 2021 roku. Ostatnia modyfikacja rekordu NVD pochodzi z 17 czerwca 2026 roku.
Data | Zdarzenie |
|---|
17 grudnia 2021 | publikacja rekordu w NVD |
22 grudnia 2021 | data archiwalnej kopii biuletynu VMSA-2021-0029 |
9 marca 2026 | wpis do katalogu CISA KEV pod nazwą Omnissa Workspace ONE Server-Side Request Forgery; od tego dnia ENISA notuje wykorzystanie w atakach |
23 marca 2026 | termin usunięcia podatności wyznaczony agencjom federalnym USA |
21 sierpnia 2026 | luka nadal figuruje w katalogu KEV |
O aktualnym poziomie ryzyka świadczy kilka ustaleń z publicznych źródeł:
- Według modelu EPSS (FIRST.org) prawdopodobieństwo próby wykorzystania tej luki w ciągu 30 dni wynosiło 23 sierpnia 2026 roku około 97 procent (wynik 0,97369 przy percentylu 0,99894, czyli jedna z najwyższych ocen w całej bazie). W miesiąc poprzedzający wynik spadł nieznacznie z poziomu 0,97713, ale pozostał bardzo wysoki.
- Według oceny SSVC opublikowanej przez koordynatora CISA eksploatacja jest aktywna (active), atak można zautomatyzować (automatable: yes), a wpływ techniczny oceniono jako całkowity (total).
- Europejska agencja ENISA prowadzi tę podatność pod identyfikatorem EUVD-2021-9219, z aliasem GHSA-xqxh-cq77-r6qh.
- Wśród odsyłaczy w rekordzie NVD znajduje się oznaczone jako Third Party Advisory opracowanie o gwałtownym wzroście wykorzystywania podatności typu SSRF.
Co to oznacza dla firmy
Skutek opisany w wektorze CVSS ogranicza się do poufności. Atakujący nie zmieni danych i nie wyłączy systemów tą jedną luką, ale według opisu NVD uzyska dostęp do informacji wrażliwych bez jakiegokolwiek uwierzytelnienia. Ponieważ konsola UEM służy do zarządzania urządzeniami w organizacji, informacje w niej zgromadzone dotyczą samego serca infrastruktury firmowej.
Ocena SSVC wskazuje, że atak nadaje się do automatyzacji. To obniża koszt masowego wyszukiwania osiągalnych po sieci konsol i oznacza, że narażona instalacja może zostać odnaleziona bez wysiłku ze strony atakującego. Jednocześnie CISA nie potwierdziła powiązania tej luki z kampaniami ransomware: odpowiednie pole w katalogu KEV ma wartość Unknown.
Jakie działania podjąć
Pierwszy krok to ustalenie, czy w organizacji w ogóle działa konsola Workspace ONE UEM. Katalog KEV prowadzi produkt pod marką Omnissa, ale starsze instalacje i dokumentacja mogą nadal używać nazwy VMware, więc przy inwentaryzacji warto sprawdzić obie.
Drugi krok to porównanie wdrożonej wersji z tabelą progów. Jeśli konsola działa w wersji podatnej, aktualizacja do wersji z poprawką jest zadaniem priorytetowym. Termin czternastu dni, który CISA wyznaczyła agencjom federalnym, to dobry punkt odniesienia dla własnego harmonogramu.
Trzeci krok to weryfikacja, z jakich sieci konsola jest osiągalna. Z wektora CVSS wynika, że dostęp sieciowy to jedyny warunek ataku, więc im mniej systemów i użytkowników może połączyć się z konsolą, tym mniejsza powierzchnia ryzyka.
Pytanie do zespołu IT | Oczekiwana odpowiedź |
|---|
Czy używamy Workspace ONE UEM (Omnissa, wcześniej VMware)? | tak lub nie |
Która wersja konsoli jest wdrożona? | numer do porównania z tabelą progów |
Kiedy konsola była ostatnio aktualizowana? | konkretna data |
Z jakich sieci i adresów można połączyć się z konsolą? | znana, ograniczona lista |
Podatność CVE-2021-22054 pokazuje, że data publikacji luki niewiele mówi o jej aktualnym znaczeniu. Rekord z grudnia 2021 roku trafił do katalogu aktywnie wykorzystywanych podatności w marcu 2026 roku i według danych z sierpnia 2026 roku nadal się w nim znajduje. Dla firmy liczą się trzy odpowiedzi: czy konsola UEM jest w użyciu, w jakiej wersji działa i z jakich sieci jest osiągalna. To one decydują o tym, czy sprawa jest formalnością, czy pilnym zadaniem na najbliższe dni.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?