← volver
CVE-2021-26084criticalbajo ataqueransomwareCWE-917

CVE-2021-26084

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 1 grupo(s) de amenaza la utilizan.

ssvc Actcvss 9.8epss 100%
de la publicación al arma0 días
Publicada en NVD30 ago
1ª PoC13 sept
metasploit25 ago
CISA KEV+65d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 grupo(s)63 exploit(s) público(s)
Quién la explota1

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

OGNL injection não autenticado no Confluence Server e Data Center que permite execução remota de código completa no servidor, sem necessidade de login ou interação do usuário. A falha foi explorada em massa poucos dias após a publicação de um PoC público em agosto de 2021, sendo usada por botnets de criptomineração e por operações de ransomware, o que justifica o CVSS 9.8 e a entrada no catálogo KEV da CISA.

Detalle técnico

A vulnerabilidade é uma injeção OGNL (Object-Graph Navigation Language), classificada como CWE-917. OGNL é a linguagem de expressão usada internamente pelo Webwork/Struts para resolver propriedades de objetos em tempo de execução dentro do Confluence. Em pontos do código relacionados ao tratamento de páginas e namespaces (conforme indicado pelo título do advisory técnico da Packet Storm, 'Namespace OGNL Injection'), dados vindos de requisições HTTP não confiáveis eram concatenados e avaliados como expressão OGNL antes de chegar a qualquer verificação de autenticação.

Como o motor OGNL do Java tem acesso irrestrito ao contexto de objetos da aplicação, uma expressão controlada pelo atacante pode invocar métodos arbitrários da JVM — incluindo Runtime.exec — resultando em execução de código no contexto do processo do Confluence. O atacante não precisa de credenciais nem de qualquer interação do usuário: o vetor é uma requisição HTTP direta ao endpoint vulnerável.

O Jira do fornecedor não detalha o endpoint exato nem o payload; a Atlassian tratou a divulgação técnica de forma reservada, e a reconstrução pública do vetor veio de pesquisadores externos após a publicação de PoCs, não do advisory oficial.

Cómo se explota

Exploração ocorre via uma única requisição HTTP não autenticada para uma instância Confluence exposta na rede/internet, sem pré-condição de configuração especial — é isso que torna o CVSS 9.8 fiel ao risco real, ao contrário de muitas críticas que exigem condições raras. Não há necessidade de conta válida, de plugin de terceiros habilitado nem de qualquer feature não padrão: a superfície vulnerável está no core do produto.

A CISA confirma exploração ativa e a incluiu no KEV com prazo de correção de 17/11/2021 (adicionada em 03/11/2021). Relatos públicos amplamente documentados por pesquisadores associam esta CVE a campanhas de mineração de criptomoeda (ex.: z0Miner, Kinsing) e a incidentes de ransomware Cerber que varreram a internet em busca de instâncias Confluence não corrigidas logo após a divulgação do PoC, em ondas de exploração massiva e automatizada.

Existem módulo Metasploit e template Nuclei públicos, o que baixou a barreira técnica quase a zero: qualquer scanner automatizado consegue detectar e explorar instâncias vulneráveis em escala, sem exigir conhecimento aprofundado de OGNL por parte do atacante.

Versiones

Afectadas
Versões anteriores a 6.13.23; de 6.14.0 até antes de 7.4.11; de 7.5.0 até antes de 7.11.6; de 7.12.0 até antes de 7.12.5.
Corregidas en
6.13.23, 7.4.11, 7.11.6, 7.12.5 e 7.13.0.

Cómo protegerse

A correção definitiva é atualizar para as versões corrigidas publicadas pela Atlassian: 6.13.23, 7.4.11, 7.11.6, 7.12.5 ou 7.13.0 (a mais recente da linha na época). Não há flag de configuração documentada pelo fornecedor que desative o componente vulnerável sem quebrar funcionalidade — o Jira não lista workaround oficial, apenas a correção via patch.

Se o patch não puder ser aplicado imediatamente, a única mitigação real de curto prazo é isolar a instância: remover exposição direta à internet, restringir acesso via VPN/allowlist de IP, e monitorar logs de acesso para indícios de exploração enquanto o patch é planejado. Colocar a instância detrás de autenticação adicional (ex.: proxy com auth) reduz a superfície, mas não elimina o risco caso o atacante já tenha algum acesso de rede.

Instâncias que já estavam expostas antes do patch devem ser tratadas como potencialmente comprometidas, não apenas corrigidas — a exploração em massa ocorreu em uma janela curta após a divulgação, e webshells ou mineradores instalados sobrevivem à atualização se não houver resposta a incidente.

Cómo detectar

Como a exploração ocorre via requisição HTTP direta a um endpoint do Confluence, o indício mais confiável em logs de acesso web é a presença de payloads OGNL (uso de sintaxe com colchetes, chamadas a classes Java como Runtime, ProcessBuilder ou Class.forName) em parâmetros de URL ou corpo de requisições para o Confluence, especialmente em endpoints relacionados a criação/edição de páginas. A ausência de autenticação prévia na sessão associada à requisição também é um sinal, já que o endpoint normalmente exige login.

Dado o volume de exploração automatizada relatado por pesquisadores, também vale procurar por artefatos pós-exploração: processos filhos inesperados do processo do Confluence (java spawnando shells, mineradores ou binários desconhecidos), conexões de saída para infraestrutura de mineração de criptomoeda, ou arquivos criptografados/notas de ransomware em servidores que rodavam versões vulneráveis sem patch entre agosto e novembro de 2021.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
In affected versions of Confluence Server and Data Center, an OGNL injection vulnerability exists that would allow an unauthenticated attacker to execute arbitrary code on a Confluence Server or Data Center instance. The affected versions are before version 6.13.23, from version 6.14.0 before 7.4.11, from version 7.5.0 before 7.11.6, and from version 7.12.0 before 7.12.5.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
PoCs públicas encontradas63
exploitdbwww.exploit-db.com/exploits/50243no verificadogithubgithub.com/hev0x/CVE-2021-26084_Confluence317githubgithub.com/0xf4n9x/CVE-2021-2608472githubgithub.com/dinhbaouit/CVE-2021-2608453githubgithub.com/alt3kx/CVE-2021-26084_PoC53githubgithub.com/1ZRR4H/CVE-2021-2608430githubgithub.com/crowsec-edtech/CVE-2021-2608421githubgithub.com/Vulnmachines/Confluence_CVE-2021-260848githubgithub.com/taythebot/CVE-2021-260848githubgithub.com/lleavesl/CVE-2021-260847githubgithub.com/JKme/CVE-2021-260845githubgithub.com/BBD-YZZ/Confluence-RCE5githubgithub.com/orangmuda/CVE-2021-260844githubgithub.com/Loneyers/CVE-2021-260843githubgithub.com/ludy-dev/CVE-2021-26084_PoC3githubgithub.com/BeRserKerSec/CVE-2021-26084-Nuclei-template3githubgithub.com/toowoxx/docker-confluence-patched2githubgithub.com/GlennPegden2/cve-2021-26084-confluence1githubgithub.com/nizar0x1f/CVE-2021-26084-patch-1githubgithub.com/TheclaMcentire/CVE-2021-26084_Confluence1githubgithub.com/Jun-5heng/CVE-2021-260841githubgithub.com/nahcusira/CVE-2021-260841githubgithub.com/prettyrecon/CVE-2021-26084_Confluence1githubgithub.com/bcdannyboy/CVE-2021-26084_GoPOC1githubgithub.com/30579096/Confluence-CVE-2021-260840githubgithub.com/smallpiggy/cve-2021-26084-confluence0githubgithub.com/maskerTUI/CVE-2021-260840githubgithub.com/p0nymc1/CVE-2021-260840githubgithub.com/wdjcy/CVE-2021-260840githubgithub.com/quesodipesto/conflucheck0githubgithub.com/Xc1Ym/cve_2021_260840githubgithub.com/wolf1892/confluence-rce-poc0githubgithub.com/attacker-codeninja/CVE-2021-260840githubgithub.com/Osyanina/westone-CVE-2021-26084-scanner0githubgithub.com/CrackerCat/CVE-2021-260840githubgithub.com/b1gw00d/CVE-2021-260840vulncheckvulncheck.com/xdb/8be80a290f5dno verificadovulncheckvulncheck.com/xdb/0c50354d6f93no verificadovulncheckvulncheck.com/xdb/6a9526ec7989no verificadovulncheckvulncheck.com/xdb/cc01e52836c0no verificadovulncheckvulncheck.com/xdb/5c17feb787aano verificadovulncheckvulncheck.com/xdb/2bffe1a2b81eno verificadovulncheckvulncheck.com/xdb/93070dc771b1no verificadovulncheckvulncheck.com/xdb/631e95d7b76dno verificadovulncheckvulncheck.com/xdb/527ea731c62fno verificadovulncheckvulncheck.com/xdb/d646562bd095no verificadovulncheckvulncheck.com/xdb/01737250181eno verificadovulncheckvulncheck.com/xdb/9ebbdbc964c1no verificadovulncheckvulncheck.com/xdb/c8f148869b4dno verificadovulncheckvulncheck.com/xdb/40de1a55603fno verificadovulncheckvulncheck.com/xdb/61f91d4136d1no verificadovulncheckvulncheck.com/xdb/696013bbdde1no verificadovulncheckvulncheck.com/xdb/905f9ba1f0ccno verificadovulncheckvulncheck.com/xdb/fc81f3df4a7fno verificadovulncheckvulncheck.com/xdb/da4f3471f7d5no verificadovulncheckvulncheck.com/xdb/68069c40edf2no verificadovulncheckvulncheck.com/xdb/a406fe433633no verificadovulncheckvulncheck.com/xdb/9c5a5da647e7no verificadocve_referencepacketstormsecurity.com/files/167449/Atlassian-Confluence-Namespace-OGNL-Injection.htmlno verificadovulncheckvulncheck.com/xdb/8b9e22d2ce4ano verificadovulncheckvulncheck.com/xdb/63829d0fe9e7no verificadovulncheckvulncheck.com/xdb/ed3988e8b8c4no verificadovulncheckvulncheck.com/xdb/3e2ccb0c6937no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.