CVE-2021-38647
CRITICAL(9.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- EPSS 100% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
99.9%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2021-38647 ist eine Schwachstelle zur Remotecodeausführung (RCE) in der Open Management Infrastructure (OMI) von Microsoft. Diese Lücke ermöglicht es einem Angreifer, beliebigen Code auf betroffenen Systemen auszuführen, was zu einer vollständigen Kompromittierung führen kann. Betroffen sind verschiedene Azure-Dienste und der Log Analytics Agent, die OMI nutzen.
Die Schwachstelle wird als kritisch eingestuft (CVSS 9.8) und hat eine extrem hohe Exploit-Wahrscheinlichkeit (EPSS 100%). Sie ist zudem in CISAs Known Exploited Vulnerabilities (KEV) Katalog gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Dies unterstreicht die Dringlichkeit der Bedrohung für Organisationen, die die betroffenen Microsoft-Produkte einsetzen.
Security-Teams sollten umgehend alle betroffenen Microsoft Azure-Dienste und den Log Analytics Agent auf das neueste verfügbare Update prüfen und dieses installieren. Eine schnelle Reaktion ist aufgrund der aktiven Ausnutzung und der hohen Kritikalität unerlässlich, um das Risiko einer Kompromittierung zu minimieren.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Open Management Infrastructure (OMI) Remote Code Execution Vulnerability
Erkennung & Indikatoren
Ausnutzung
Aktiv ausgenutzt (CISA KEV).
Threat-Hunting-Queries
Die Schwachstelle betrifft die Open Management Infrastructure (OMI) und ermöglicht Remote Code Execution. Die Detektion konzentriert sich auf ungewöhnliche Prozessstarts oder Netzwerkverbindungen, die von OMI-Prozessen ausgehen, insbesondere wenn diese zu einer Shell oder einem unbekannten externen Host führen.
Sentinel/Defender KQL
SecurityEvent
| where EventID == 4688 // Process Creation
| where NewProcessName contains "cmd.exe" or NewProcessName contains "powershell.exe" or NewProcessName contains "sh" or NewProcessName contains "bash"
| where ParentProcessName contains "omiagent" or ParentProcessName contains "omiserver"
| project TimeGenerated, Computer, Account, ParentProcessName, NewProcessName, CommandLineSplunk SPL
index=* (sourcetype=WinEventLog:Security OR sourcetype=linux_audit)
| (EventCode=4688 OR type=SYSCALL)
| (NewProcessName="*cmd.exe*" OR NewProcessName="*powershell.exe*" OR NewProcessName="*sh*" OR NewProcessName="*bash*")
| (ParentProcessName="*omiagent*" OR ParentProcessName="*omiserver*")
| table _time, host, user, ParentProcessName, NewProcessName, CommandLineSigma
title: OMI RCE Suspicious Process Creation
status: experimental
description: Detects suspicious process creation by OMI processes, indicative of CVE-2021-38647 exploitation.
author: SecBoard
date: 2024/07/30
logsource:
category: process_creation
product: windows
detection:
selection:
ParentProcessName|contains: ['omiagent', 'omiserver']
NewProcessName|contains: ['cmd.exe', 'powershell.exe', 'sh', 'bash']
condition: selection
level: criticalElastic ES|QL
from logs-windows.security-*
| where event.code == 4688
| where process.parent.name : ("omiagent", "omiserver")
| where process.name : ("cmd.exe", "powershell.exe", "sh", "bash")
| select @timestamp, host.name, user.name, process.parent.name, process.name, process.command_lineSecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Betroffene Produkte
- cpe:2.3:a:microsoft:azure_automation_state_configuration:-:*:*:*:*:*:*:*
- cpe:2.3:a:microsoft:azure_automation_update_management:-:*:*:*:*:*:*:*
- cpe:2.3:a:microsoft:azure_diagnostics_\(lad\):-:*:*:*:*:*:*:*
- cpe:2.3:a:microsoft:azure_security_center:-:*:*:*:*:*:*:*
- cpe:2.3:a:microsoft:azure_sentinel:-:*:*:*:*:*:*:*
- cpe:2.3:a:microsoft:azure_stack_hub:-:*:*:*:*:*:*:*
- cpe:2.3:a:microsoft:container_monitoring_solution:-:*:*:*:*:*:*:*
- cpe:2.3:a:microsoft:log_analytics_agent:-:*:*:*:*:*:*:*
- cpe:2.3:a:microsoft:open_management_infrastructure:*:*:*:*:*:*:*:*
- cpe:2.3:a:microsoft:system_center_operations_manager:-:*:*:*:*:*:*:*
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
- http://packetstormsecurity.com/files/164694/Microsoft-OMI-Management-Interface-A...
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-3864...
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-...