Pomoc zdalna
alerty bezpieczeństwa

CVE-2021-22054: czteroletnia luka SSRF w konsoli Workspace ONE UEM trafiła na listę aktywnie wykorzystywanych

Konsola Workspace ONE UEM, dziś rozwijana przez Omnissę, ma lukę SSRF oznaczoną CVE-2021-22054. CISA wpisała ją do katalogu aktywnie wykorzystywanych podatności ponad cztery lata po publikacji. Tekst wyjaśnia mechanizm ataku, zagrożone wersje i decyzje, które warto podjąć.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
25 sierpnia 2026 5 min czytania
omnissa logo

Katalog CISA Known Exploited Vulnerabilities (KEV) to lista podatności, których wykorzystanie w rzeczywistych atakach zostało potwierdzone. 9 marca 2026 roku dopisano do niego lukę CVE-2021-22054, opublikowaną pierwotnie w grudniu 2021 roku. Dotyczy ona konsoli Workspace ONE UEM, narzędzia klasy Unified Endpoint Management, które dziś sprzedaje firma Omnissa, a wcześniej VMware. Z tego tekstu dowiesz się, na czym polega ta podatność, które wersje konsoli są zagrożone, dlaczego sprawa jest pilna właśnie teraz i jakie działania warto podjąć.

Najważniejsze fakty

Poniższe zestawienie opiera się na bazie NVD (National Vulnerability Database) oraz na katalogu CISA KEV.

Element

Szczegóły

Identyfikator

CVE-2021-22054

Produkt

konsola Workspace ONE UEM

Producent

Omnissa (wcześniej VMware)

Typ podatności

SSRF, CWE-918 (Server-Side Request Forgery)

Ocena CVSS 3.1

7,5, poziom HIGH

Skutek ataku

utrata poufności, bez wpływu na integralność i dostępność danych

Wpis do katalogu CISA KEV

9 marca 2026 roku

Termin naprawy dla agencji federalnych USA

23 marca 2026 roku, czyli 14 dni od wpisu

Wykorzystanie w kampaniach ransomware

nie potwierdzone (pole Unknown w katalogu)

Wpis do katalogu KEV ma konkretne znaczenie: CISA potwierdza, że podatność jest wykorzystywana w atakach, i wyznacza agencjom federalnym termin jej usunięcia. Czternaście dni to krótki czas, który pokazuje, jak wysoko oceniano pilność tej sprawy.

Na czym polega podatność SSRF

SSRF, czyli Server-Side Request Forgery, to błąd, w którym serwer wykonuje żądania sieciowe podyktowane przez atakującego. Można to porównać do pracownika recepcji, który na prośbę anonimowego gościa przynosi dokumenty z wewnętrznych pomieszczeń firmy, nie pytając o tożsamość ani o uprawnienia. Gość nie wchodzi do środka osobiście, ale i tak wychodzi z dokumentami, bo ktoś z wewnątrz wykonuje za niego całą pracę.

Według opisu NVD atakujący, który ma dostęp sieciowy do konsoli UEM, może wysyłać żądania bez uwierzytelnienia i uzyskać dostęp do informacji wrażliwych. Nie musi znać hasła, nie potrzebuje konta w systemie i nie wymaga to żadnego działania ze strony pracowników firmy.

Scenariusz

Prawidłowe działanie

Działanie z podatnością

Żądanie do konsoli

wymaga uwierzytelnienia

realizowane bez logowania

Kto wyznacza adres połączenia

system

atakujący

Informacje wrażliwe

dostępne wyłącznie uprawnionym

osiągalne dla osoby z dostępem sieciowym do konsoli

Warunek ataku i zagrożone wersje

Ocena CVSS 3.1 dla tej luki to 7,5 (poziom HIGH), z wektorem CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, zgodnie z metryką opublikowaną w NVD i powtórzoną w ocenie programu CISA ADP. Rekord zawiera również starszą ocenę w skali CVSS 2.0, równą 5,0.

W praktyce wektor CVSS 3.1 mówi cztery rzeczy o warunkach ataku: przeprowadza się go przez sieć (AV:N), nie wymaga specjalnych okoliczności (AC:L), nie wymaga uprawnień (PR:N) i nie wymaga udziału użytkownika (UI:N). Jedynym warunkiem jest więc osiągalność konsoli UEM po sieci.

Wektor ma też drugą, równie istotną część. Oznaczenie C:H to wysoki wpływ na poufność, natomiast I:N i A:N to brak wpływu na integralność i dostępność. Z wektora wynika, że atakujący może przez tę lukę odczytywać informacje, ale nie modyfikuje danych i nie wyłącza systemów. Jest to narzędzie pozyskiwania danych i rozpoznania środowiska, a nie bezpośredniego przejęcia infrastruktury.

Według opisu słownego NVD podatne są cztery linie produktu, a poprawką jest przekroczenie wskazanego progu wersji:

Linia produktu

Wersje podatne

Wersja z poprawką

20.0.8

wcześniejsze niż 20.0.8.37

20.0.8.37

20.11.0

wcześniejsze niż 20.11.0.40

20.11.0.40

21.2.0

wcześniejsze niż 21.2.0.27

21.2.0.27

21.5.0

wcześniejsze niż 21.5.0.37

21.5.0.37

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Przy weryfikacji linii 20.0.8 warto znać jedną szczególność. Maszynowa konfiguracja CPE w NVD wskazuje dla niej granicę 20.0.8.36, o jeden build niżej niż opis słowny tego samego rekordu. Ostrożna interpretacja to traktowanie wersji 20.0.8.37 jako minimalnej bezpiecznej.

Dlaczego luka z 2021 roku stała się pilna w 2026

Rekord CVE-2021-22054 opublikowano w NVD 17 grudnia 2021 roku. Podmiotem zgłaszającym był VMware, a źródłem informacji o poprawce biuletyn VMSA-2021-0029. Według ustaleń CISA pierwotny adres tego biuletynu nie jest już dostępny, dlatego katalog linkuje wyłącznie do jego archiwalnej kopii z 22 grudnia 2021 roku. Ostatnia modyfikacja rekordu NVD pochodzi z 17 czerwca 2026 roku.

Data

Zdarzenie

17 grudnia 2021

publikacja rekordu w NVD

22 grudnia 2021

data archiwalnej kopii biuletynu VMSA-2021-0029

9 marca 2026

wpis do katalogu CISA KEV pod nazwą Omnissa Workspace ONE Server-Side Request Forgery; od tego dnia ENISA notuje wykorzystanie w atakach

23 marca 2026

termin usunięcia podatności wyznaczony agencjom federalnym USA

21 sierpnia 2026

luka nadal figuruje w katalogu KEV

O aktualnym poziomie ryzyka świadczy kilka ustaleń z publicznych źródeł:

  • Według modelu EPSS (FIRST.org) prawdopodobieństwo próby wykorzystania tej luki w ciągu 30 dni wynosiło 23 sierpnia 2026 roku około 97 procent (wynik 0,97369 przy percentylu 0,99894, czyli jedna z najwyższych ocen w całej bazie). W miesiąc poprzedzający wynik spadł nieznacznie z poziomu 0,97713, ale pozostał bardzo wysoki.
  • Według oceny SSVC opublikowanej przez koordynatora CISA eksploatacja jest aktywna (active), atak można zautomatyzować (automatable: yes), a wpływ techniczny oceniono jako całkowity (total).
  • Europejska agencja ENISA prowadzi tę podatność pod identyfikatorem EUVD-2021-9219, z aliasem GHSA-xqxh-cq77-r6qh.
  • Wśród odsyłaczy w rekordzie NVD znajduje się oznaczone jako Third Party Advisory opracowanie o gwałtownym wzroście wykorzystywania podatności typu SSRF.

Co to oznacza dla firmy

Skutek opisany w wektorze CVSS ogranicza się do poufności. Atakujący nie zmieni danych i nie wyłączy systemów tą jedną luką, ale według opisu NVD uzyska dostęp do informacji wrażliwych bez jakiegokolwiek uwierzytelnienia. Ponieważ konsola UEM służy do zarządzania urządzeniami w organizacji, informacje w niej zgromadzone dotyczą samego serca infrastruktury firmowej.

Ocena SSVC wskazuje, że atak nadaje się do automatyzacji. To obniża koszt masowego wyszukiwania osiągalnych po sieci konsol i oznacza, że narażona instalacja może zostać odnaleziona bez wysiłku ze strony atakującego. Jednocześnie CISA nie potwierdziła powiązania tej luki z kampaniami ransomware: odpowiednie pole w katalogu KEV ma wartość Unknown.

Jakie działania podjąć

Pierwszy krok to ustalenie, czy w organizacji w ogóle działa konsola Workspace ONE UEM. Katalog KEV prowadzi produkt pod marką Omnissa, ale starsze instalacje i dokumentacja mogą nadal używać nazwy VMware, więc przy inwentaryzacji warto sprawdzić obie.

Drugi krok to porównanie wdrożonej wersji z tabelą progów. Jeśli konsola działa w wersji podatnej, aktualizacja do wersji z poprawką jest zadaniem priorytetowym. Termin czternastu dni, który CISA wyznaczyła agencjom federalnym, to dobry punkt odniesienia dla własnego harmonogramu.

Trzeci krok to weryfikacja, z jakich sieci konsola jest osiągalna. Z wektora CVSS wynika, że dostęp sieciowy to jedyny warunek ataku, więc im mniej systemów i użytkowników może połączyć się z konsolą, tym mniejsza powierzchnia ryzyka.

Pytanie do zespołu IT

Oczekiwana odpowiedź

Czy używamy Workspace ONE UEM (Omnissa, wcześniej VMware)?

tak lub nie

Która wersja konsoli jest wdrożona?

numer do porównania z tabelą progów

Kiedy konsola była ostatnio aktualizowana?

konkretna data

Z jakich sieci i adresów można połączyć się z konsolą?

znana, ograniczona lista

Podatność CVE-2021-22054 pokazuje, że data publikacji luki niewiele mówi o jej aktualnym znaczeniu. Rekord z grudnia 2021 roku trafił do katalogu aktywnie wykorzystywanych podatności w marcu 2026 roku i według danych z sierpnia 2026 roku nadal się w nim znajduje. Dla firmy liczą się trzy odpowiedzi: czy konsola UEM jest w użyciu, w jakiej wersji działa i z jakich sieci jest osiągalna. To one decydują o tym, czy sprawa jest formalnością, czy pilnym zadaniem na najbliższe dni.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.