← back
CVE-2022-36804highunder attackCWE-78CWE-88

CVE-2022-36804

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 8.8epss 99%
from disclosure to weapon13 days
Published on NVDAug 25
1st PoC+13d
metasploitAug 24
CISA KEV+36d
exploitation probability
99%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
39 public exploit(s)
Action required by CISAfederal deadline: 2022-10-21

Apply updates per vendor instructions.

Summary

Falha de injeção de comando em múltiplos endpoints de API REST do Bitbucket Server e Data Center que permite execução remota de código a qualquer usuário com acesso de leitura a um repositório — público ou privado. O requisito de autorização é mínimo (permissão de leitura, não de escrita/admin), o que torna a superfície de exploração muito maior do que o normal para RCE em ferramentas de dev, e está confirmada como explorada ativamente (KEV da CISA).

Technical detail

A vulnerabilidade é uma injeção de comando de sistema operacional (CWE-78, com componentes de CWE-88 — argument injection — e CWE-158 relacionado a caracteres de controle não sanitizados) presente em múltiplos endpoints da API do Bitbucket Server/Data Center. O Atlassian não detalhou publicamente qual parâmetro ou operação exata do backend Git é o vetor primário; o advisory oficial (BSERV-13438) só confirma que 'múltiplos endpoints de API' aceitam entrada de requisições HTTP que termina sendo passada, sem sanitização adequada, para execução de comandos no sistema operacional subjacente.

O fator crítico é o nível de privilégio exigido: a Atlassian classificou a falha com CVSS 9.9 (o catálogo NVD usa 8.8, refletindo diferenças de escopo/impacto entre os cálculos), e ambos concordam que basta acesso de leitura — não de escrita, não de admin — a um repositório para acionar a cadeia. Como muitas instâncias mantêm repositórios públicos ou concedem leitura ampla por padrão a usuários autenticados, a barreira de pré-condição é baixa.

O Atlassian confirma que a janela de exposição é ampla: toda versão lançada após 6.10.17, incluindo toda a linha 7.x e 8.x até 8.3.0, está vulnerável. Isso indica que a falha está presente há anos no código antes de ser reportada via bug bounty por um pesquisador identificado como TheGrandPew.

How it’s exploited

O vetor é uma requisição HTTP manipulada contra a API do Bitbucket, sem necessidade de interação do usuário-alvo (UI:N no vetor CVSS) e sem exigir acesso privilegiado — só permissão de leitura no repositório, público ou privado. A complexidade de ataque é considerada baixa pelo próprio CVSS (AC:L), e a existência de módulo Metasploit, template Nuclei e PoCs públicas (referenciadas em análises no PacketStorm) confirma que a exploração foi automatizada e amplamente reproduzida por pesquisadores fora da Atlassian.

A CISA incluiu a CVE no catálogo KEV em 30/09/2022, com prazo de correção definido para 21/10/2022, confirmando exploração ativa em ambientes reais — embora a CISA não classifique a falha como associada a campanhas de ransomware conhecidas ('Unknown' no campo correspondente).

O resultado final da exploração é execução arbitrária de código no contexto do processo do servidor Bitbucket, o que em instâncias típicas significa comprometimento total do serviço, acesso a todos os repositórios hospedados (incluindo privados) e possível movimento lateral a partir do host onde o Bitbucket roda — dado que servidores de código-fonte costumam ter credenciais de CI/CD e chaves de deploy acessíveis.

Versions

Affected
Todas as versões do Bitbucket Server e Data Center lançadas após 6.10.17, cobrindo integralmente as linhas 7.0.0 até 7.6.16, 7.7.0 até 7.17.9, 7.18.0 até 7.21.3, 8.0.0 até 8.0.2, 8.1.0 até 8.1.2, 8.2.0 até 8.2.1, e 8.3.0.
Fixed in
7.6.17 (LTS) ou mais recente; 7.17.10 (LTS) ou mais recente; 7.21.4 (LTS) ou mais recente; 8.0.3 ou mais recente; 8.1.3 ou mais recente; 8.2.2 ou mais recente; 8.3.1 ou mais recente. Nós de Bitbucket Mesh, quando configurados, exigem atualização para a versão de Mesh compatível com o Bitbucket corrigido.

How to protect

A correção definitiva é atualizar para uma das versões corrigidas por branch: 7.6.17 (LTS) ou mais recente na linha 7.6; 7.17.10 (LTS) ou mais recente na 7.17; 7.21.4 (LTS) ou mais recente na 7.21; 8.0.3+; 8.1.3+; 8.2.2+; e 8.3.1+. Instâncias que usam Bitbucket Mesh precisam atualizar os nós de Mesh para a versão compatível com o Bitbucket corrigido, conforme a matriz de compatibilidade do fornecedor — atualizar só o Bitbucket sem atualizar o Mesh deixa a exposição parcial.

A Atlassian não publicou um workaround oficial de configuração que neutralize a falha sem atualizar — não há flag ou parâmetro documentado para desativar os endpoints afetados sem perda de funcionalidade. Isso significa que, para quem não pode atualizar imediatamente, o único controle compensatório realista é restringir o acesso de rede à instância (isolar Bitbucket detrás de VPN ou allowlist de IPs) e revisar/reduzir permissões de leitura em repositórios, já que a pré-condição de exploração é justamente ter leitura no repo — reduzir quem tem essa permissão reduz a superfície, mas não elimina o risco de qualquer usuário legítimo malicioso ou com credencial comprometida.

Dado que há PoC pública, módulo Metasploit e template Nuclei disponíveis, tratar essa CVE como 'baixo risco por exigir só leitura' é o erro mais comum — leitura é a permissão mais amplamente concedida em qualquer instância de código-fonte corporativa, então na prática a barreira de exploração é próxima de zero para insiders e para qualquer atacante externo em repositórios públicos.

How to detect

Como o Atlassian não detalhou publicamente o endpoint ou parâmetro exato explorado, não há assinatura oficial de log confirmada pelo fornecedor. Na prática, monitorar logs de acesso HTTP do Bitbucket por requisições anômalas a endpoints de API contendo caracteres de shell (aspas, pipes, ponto-e-vírgula, backticks) em parâmetros de nome de repositório, branch ou caminho é o indicador mais plausível, assim como a existência de template Nuclei público permite testar a própria instância contra o padrão de detecção conhecido pela comunidade — mas isso não substitui a análise de logs históricos, já que a exploração pode ter ocorrido antes da divulgação do template.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Multiple API endpoints in Atlassian Bitbucket Server and Data Center 7.0.0 before version 7.6.17, from version 7.7.0 before version 7.17.10, from version 7.18.0 before version 7.21.4, from version 8.0.0 before version 8.0.3, from version 8.1.0 before version 8.1.3, and from version 8.2.0 before version 8.2.2, and from version 8.3.0 before 8.3.1 allows remote attackers with read permissions to a public or private Bitbucket repository to execute arbitrary code by sending a malicious HTTP request. This vulnerability was reported via our Bug Bounty Program by TheGrandPew.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
public PoCs found39
exploitdbwww.exploit-db.com/exploits/51040unverifiedgithubgithub.com/notdls/CVE-2022-3680435githubgithub.com/notxesh/CVE-2022-36804-PoC18githubgithub.com/benjaminhays/CVE-2022-36804-PoC-Exploit16githubgithub.com/sh4den/CVE-2022-3680412githubgithub.com/SystemVll/CVE-2022-3680412githubgithub.com/walnutsecurity/cve-2022-368048githubgithub.com/tahtaciburak/cve-2022-368047githubgithub.com/ColdFusionX/CVE-2022-368047githubgithub.com/kljunowsky/CVE-2022-36804-POC7githubgithub.com/Chocapikk/CVE-2022-36804-ReverseShell4githubgithub.com/khal4n1/CVE-2022-368043githubgithub.com/Vulnmachines/bitbucket-cve-2022-368043githubgithub.com/asepsaepdin/CVE-2022-368040githubgithub.com/DanielHallbro/CVE-2022-36804-Bitbucket-RCE-Analysis0githubgithub.com/JRandomSage/CVE-2022-36804-MASS-RCE0githubgithub.com/devengpk/CVE-2022-368040githubgithub.com/JohanGabrielson/bitbucket-test0githubgithub.com/0xEleven/CVE-2022-36804-ReverseShell0githubgithub.com/imbas007/Atlassian-Bitbucket-CVE-2022-368040vulncheckvulncheck.com/xdb/b4359a9ec925unverifiedcve_referencepacketstormsecurity.com/files/168470/Bitbucket-Git-Command-Injection.htmlunverifiedcve_referencepacketstormsecurity.com/files/171453/Bitbucket-7.0.0-Remote-Command-Execution.htmlunverifiedvulncheckvulncheck.com/xdb/8a763ff2ccf9unverifiedvulncheckvulncheck.com/xdb/0b7d76c7611bunverifiedvulncheckvulncheck.com/xdb/e6120ad8c2faunverifiedvulncheckvulncheck.com/xdb/9acca76e1447unverifiedvulncheckvulncheck.com/xdb/af7d6ba3c236unverifiedvulncheckvulncheck.com/xdb/9828f81b9d39unverifiedvulncheckvulncheck.com/xdb/232d2df2698dunverifiedvulncheckvulncheck.com/xdb/6e85e1c51f7eunverifiedvulncheckvulncheck.com/xdb/0efacd5def82unverifiedvulncheckvulncheck.com/xdb/78e356140b29unverifiedvulncheckvulncheck.com/xdb/f437b6e9f563unverifiedvulncheckvulncheck.com/xdb/a3d1dc5fac30unverifiedvulncheckvulncheck.com/xdb/104d7f8f5541unverifiedvulncheckvulncheck.com/xdb/c9cee1010577unverifiedvulncheckvulncheck.com/xdb/4cf25016ecd3unverifiedvulncheckvulncheck.com/xdb/7b49d3280979unverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.