← back
CVE-2023-22518criticalunder attackransomwareCWE-863

CVE-2023-22518

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 10epss 100%
from disclosure to weapon0 days
Published on NVDOct 31
1st PoCOct 31
metasploitOct 31
CISA KEV+7d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
15 public exploit(s)
Action required by CISAfederal deadline: 2023-11-28

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de autorização incorreta (CWE-863) no processo de setup/restore do Confluence Data Center e Server que permite a um atacante não autenticado acionar um reset da instância e criar uma conta de administrador própria. A partir dessa conta, o atacante tem controle administrativo total — o que na prática virou vetor de ransomware contra instâncias expostas à internet, e é isso que justifica o CVSS 10.0 apesar da descrição inicial da Atlassian classificar a falha como 'não explorada' no dia do anúncio.

Technical detail

O problema está nos endpoints de setup do Confluence (`/json/setup-restore*.action`), que fazem parte do fluxo interno usado durante a instalação/configuração inicial para restaurar o estado da aplicação a partir de um backup. Esses endpoints não verificavam corretamente se a instância já estava configurada e em produção, permitindo que uma requisição não autenticada os acionasse mesmo em uma instância já em uso, forçando efetivamente uma reconfiguração que abre a porta para criar um novo usuário com privilégios de administrador da instância.

É uma falha de autorização (CWE-863: Incorrect Authorization), não uma falha de autenticação clássica nem RCE direto — o atacante não precisa de credenciais, só precisa acessar esses endpoints HTTP específicos. O controle do atacante se limita a acionar o fluxo de setup-restore; ele não controla arquivos arbitrários no sistema nem executa código diretamente através desta CVE (isso a diferencia de CVE-2023-22522 e CVE-2023-22527, RCEs divulgados quase junto no mesmo período pela Atlassian).

A CISA, no registro do KEV, faz uma ressalva relevante que contradiz parcialmente o vetor CVSS publicado (C:H/I:H/A:H): afirma que 'não há impacto de confidencialidade, já que o atacante não consegue exfiltrar dados' diretamente pela vulnerabilidade em si. O impacto real de confidencialidade vem do que a conta admin recém-criada permite fazer depois — não da falha de autorização isolada.

Afeta todas as versões de Confluence Data Center e Server, sem exceção — não há versão anterior 'não afetada'; o problema está presente desde as primeiras releases suportadas.

How it’s exploited

O vetor é uma requisição HTTP não autenticada aos endpoints de setup-restore, acessível a qualquer atacante com acesso de rede à instância — não exige conta, não exige configuração não padrão, não exige interação do usuário. É essencialmente 'apontar e explorar' contra qualquer Confluence Data Center/Server exposto publicamente ou acessível na rede interna a partir de um segmento comprometido.

A Atlassian documentou a escalada da situação em tempo real: no anúncio original (31/out/2023) não havia relatos de exploração; em 02/nov, dados críticos da vulnerabilidade foram publicados abertamente, aumentando o risco; em 03/nov, veio a primeira confirmação de exploração ativa por um cliente; em 06/nov, a empresa elevou o CVSS de 9.1 para 10.0 após observar múltiplos exploits ativos e uso por grupos de ransomware. A CISA confirma isso no KEV, marcando a falha como usada em campanhas de ransomware, com prazo de mitigação de 28/11/2023 (adicionada ao catálogo em 07/11/2023). Existem módulo Metasploit, template Nuclei e PoC pública, o que reduz drasticamente a barreira técnica para exploração em massa.

O resultado final é conta de administrador de instância criada pelo atacante, que então usa privilégios administrativos nativos do Confluence para instalar plugins maliciosos, executar código (via funcionalidades administrativas legítimas), exfiltrar espaços/páginas e, nos casos documentados, implantar ransomware.

Versions

Affected
Todas as versões de Confluence Data Center e Confluence Server, sem exceção (incluindo versões fora do período de suporte/EOL).
Fixed in
7.19.16 (LTS), 8.3.4, 8.4.4, 8.5.3, 8.6.1 — apenas essas versões exatas corrigem a falha; não há garantia de correção em versões posteriores por herança automática segundo o próprio aviso revisado da Atlassian.

How to protect

A correção definitiva é atualizar para uma das versões corrigidas listadas por linha de suporte: 7.19.16 (LTS), 8.3.4, 8.4.4, 8.5.3 ou 8.6.1. A Atlassian removeu explicitamente a linguagem 'ou posterior' do aviso original — apenas essas versões exatas (e releases mais novas subsequentes que as incorporem) são consideradas corrigidas, não qualquer build superior por padrão.

Se não for possível atualizar imediatamente, a mitigação real recomendada pela Atlassian é bloquear o acesso aos três endpoints vulneráveis — `/json/setup-restore.action`, `/json/setup-restore-local.action`, `/json/setup-restore-progress.action` — via `web.xml` (adicionando um bloco `security-constraint` com `auth-constraint` antes da tag ``) e reiniciar o Confluence, ou bloqueando esse mesmo padrão de URL na camada de rede/proxy. A Atlassian é explícita: isso é mitigação parcial e temporária, não substitui o patch. Backup da instância antes de qualquer ação e remoção da instância do acesso público à internet (quando viável) são as medidas de maior efeito imediato enquanto o patch não é aplicado.

Instâncias fora da janela de suporte (end-of-life) também estão vulneráveis e não recebem os fixes listados — a recomendação nesse caso é migrar para uma versão LTS suportada, não assumir que 'é antigo demais para importar'. Sites Atlassian Cloud (domínio atlassian.net) não são afetados, então esse mito de risco não se aplica a instâncias hospedadas pela própria Atlassian.

How to detect

Monitorar logs de acesso HTTP por requisições aos endpoints `/json/setup-restore.action`, `/json/setup-restore-local.action` e `/json/setup-restore-progress.action` vindas de IPs externos ou não administrativos — tráfego para esses caminhos em uma instância já configurada e em produção é um forte indicador de tentativa de exploração. Complementarmente, revisar a lista de usuários administradores do Confluence por contas criadas fora do processo normal de provisionamento, especialmente em torno de datas suspeitas, e checar por plugins instalados sem rastro de aprovação administrativa legítima — sinal comum de pós-exploração observado nos incidentes de ransomware ligados a esta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
All versions of Confluence Data Center and Server are affected by this unexploited vulnerability. This Improper Authorization vulnerability allows an unauthenticated attacker to reset Confluence and create a Confluence instance administrator account. Using this account, an attacker can then perform all administrative actions that are available to Confluence instance administrator leading to - but not limited to - full loss of confidentiality, integrity and availability.  Atlassian Cloud sites are not affected by this vulnerability. If your Confluence site is accessed via an atlassian.net domain, it is hosted by Atlassian and is not vulnerable to this issue.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.