← volver
CVE-2022-26134criticalbajo ataqueransomwareCWE-917

CVE-2022-26134

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 100%
de la publicación al arma0 días
Publicada en NVD3 jun
1ª PoC31 may
metasploit2 jun
CISA KEV2 jun
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
122 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-06-06

Immediately block all internet traffic to and from affected products AND apply the update per vendor instructions [https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html] OR remove the affected products by the due date on the right. Note: Once the update is successfully deployed, agencies can reassess the internet blocking rules.

Resumen

Falha de OGNL injection (CWE-917) no Confluence Server e Data Center que permite execução remota de código sem autenticação, bastando acesso HTTP à instância. A Atlassian confirmou exploração ativa antes mesmo da publicação do advisory, e a CISA colocou o CVE no catálogo KEV com prazo de correção de apenas 4 dias — um dos casos mais graves da história recente do produto, pois a vulnerabilidade é trivialmente explorável e afeta praticamente toda a base instalada on-premise.

Detalle técnico

A causa raiz é injeção de OGNL (Object-Graph Navigation Language), a linguagem de expressão usada internamente pelo stack WebWork/XWork do Confluence para processar templates e parâmetros de requisição. Um atacante consegue fazer com que entrada controlada por ele seja avaliada como expressão OGNL pelo servidor, o que na prática equivale a execução arbitrária de código Java no contexto do processo do Confluence — CWE-917 (Expression Language Injection), classificado pela Atlassian com severidade crítica (CVSS 10 na entrada da Jira, 9.8 no vetor padrão).

O ponto de entrada não exige autenticação nem qualquer papel de usuário: qualquer requisição HTTP que alcance o endpoint vulnerável do Confluence é suficiente. Isso remove a barreira que normalmente limita RCE em CMS/wiki corporativo (credenciais válidas, permissão de admin, plugin específico) e explica por que a exploração em massa começou horas depois da divulgação pública.

A correção da Atlassian foi feita substituindo o componente xwork (a versão vulnerável do jar xwork-1.0.3-atlassian-8 por uma versão -atlassian-10), o que indica que a falha residia no tratamento de parâmetros pelo próprio framework de ações do WebWork, não em código específico de uma feature de negócio do Confluence — daí afetar de forma uniforme todas as versões da linha 1.3.0 em diante.

Cómo se explota

O vetor é uma requisição HTTP única, sem autenticação, enviada à interface web do Confluence exposta na rede — não há pré-condição de configuração não padrão, permissão específica ou interação de usuário. Isso combinado com AV:N/AC:L/PR:N/UI:N no vetor CVSS explica a nota 9.8: qualquer instância acessível pela internet ou por uma rede interna alcançável por um atacante já é explorável.

A Atlassian confirmou exploração ativa antes da publicação do advisory (02/06/2022), e a CISA classifica o CVE como usado em campanhas de ransomware. Existem PoCs públicos documentados (Packet Storm), módulo Metasploit e template Nuclei, o que baixou a barreira técnica para exploração em massa — não é preciso conhecimento avançado de OGNL para usar as ferramentas já publicadas.

O resultado da exploração é execução de código arbitrário com os privilégios do processo Confluence, o que tipicamente significa controle total do servidor de aplicação, acesso ao banco de dados subjacente e, dependendo da rede, ponto de pivô para o restante do ambiente. Confluence Cloud (hospedado em domínio atlassian.net) não é afetado — a Atlassian afirma não ter encontrado evidência de exploração nesse ambiente.

Versiones

Afectadas
Da 1.3.0 até antes da 7.4.17; da 7.13.0 até antes da 7.13.7; da 7.14.0 até antes da 7.14.3; da 7.15.0 até antes da 7.15.2; da 7.16.0 até antes da 7.16.4; da 7.17.0 até antes da 7.17.4; da 7.18.0 até antes da 7.18.1. Confluence Cloud (atlassian.net) não é afetado.
Corregidas en
7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4 e 7.18.1.

Cómo protegerse

A correção definitiva é atualizar para uma das versões corrigidas: 7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4 ou 7.18.1, conforme a linha em uso. Em clusters, a Atlassian alerta que a atualização exige downtime — não é possível fazer rolling upgrade direto para a versão corrigida sem parar o cluster.

Como paliativo para quem não pode atualizar imediatamente, a Atlassian publicou instruções para substituir manualmente o jar xwork nas versões 7.15.0 a 7.18.0: parar o Confluence, remover xwork-1.0.3-atlassian-8.jar de /confluence/WEB-INF/lib/ e substituí-lo pelo xwork-1.0.3-atlassian-10.jar, ajustando permissões para igualar os demais arquivos do diretório. O advisory também menciona mitigação adicional para versões a partir da 6.0.0, mas o conteúdo detalhado desse procedimento específico não estava disponível na fonte consultada — verificar diretamente o advisory oficial antes de aplicar.

Uma regra de WAF foi considerada pela Atlassian como medida interina logo após a divulgação, mas foi explicitamente removida do advisory nas atualizações seguintes — ou seja, a própria fabricante não recomenda depender de WAF como mitigação suficiente. A CISA orienta, para quem não consegue corrigir a tempo, bloquear todo tráfego de/para a instância até a atualização ser aplicada — isolar a instância da internet é o controle compensatório mais confiável na ausência do patch.

Cómo detectar

Como a exploração ocorre via requisição HTTP única sem autenticação, o sinal mais confiável em logs de acesso do Confluence é a presença de payloads OGNL nos parâmetros de URL ou path — sequências com sintaxe característica de expressões OGNL (uso de colchetes, chamadas a métodos Java, referências a Runtime/ProcessBuilder) em requisições que normalmente não deveriam conter esse tipo de conteúdo. Ferramentas de varredura amplamente disponíveis (Nuclei, Metasploit) geram assinaturas de tráfego bastante padronizadas, o que facilita a criação de regras de detecção, mas também significa que variações de payload escapam facilmente de assinaturas estáticas.

Como indicador secundário, processos filhos inesperados gerados pelo processo Java do Confluence (shell, ferramentas de rede, downloads) são um sinal forte de exploração bem-sucedida, já que a falha resulta em execução de comando no contexto do servidor de aplicação. Dado o volume de exploração em massa reportado logo após a divulgação, instâncias expostas à internet sem patch aplicado entre junho de 2022 e a atualização devem ser tratadas como potencialmente comprometidas, não apenas vulneráveis.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
In affected versions of Confluence Server and Data Center, an OGNL injection vulnerability exists that would allow an unauthenticated attacker to execute arbitrary code on a Confluence Server or Data Center instance. The affected versions are from 1.3.0 before 7.4.17, from 7.13.0 before 7.13.7, from 7.14.0 before 7.14.3, from 7.15.0 before 7.15.2, from 7.16.0 before 7.16.4, from 7.17.0 before 7.17.4, and from 7.18.0 before 7.18.1.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
PoCs públicas encontradas122
exploitdbwww.exploit-db.com/exploits/50952no verificadogithubgithub.com/W01fh4cker/Serein1250githubgithub.com/BeichenDream/CVE-2022-26134-Godzilla-MEMSHELL340githubgithub.com/jbaines-r7/through_the_wire173githubgithub.com/hev0x/CVE-2022-2613444githubgithub.com/crowsec-edtech/CVE-2022-2613430githubgithub.com/nxtexploit/CVE-2022-2613429githubgithub.com/SNCKER/CVE-2022-2613426githubgithub.com/SIFalcon/confluencePot20githubgithub.com/AmoloHT/CVE-2022-2613414githubgithub.com/whokilleddb/CVE-2022-26134-Confluence-RCE13githubgithub.com/iveresk/cve-2022-2613412githubgithub.com/redhuntlabs/ConfluentPwn12githubgithub.com/MaskCyberSecurityTeam/CVE-2022-26134_Behinder_MemShell9githubgithub.com/abhishekmorla/CVE-2022-261348githubgithub.com/offlinehoster/CVE-2022-261348githubgithub.com/keven1z/CVE-2022-261347githubgithub.com/BBD-YZZ/Confluence-RCE5githubgithub.com/Y000o/Confluence-CVE-2022-261344githubgithub.com/li8u99/CVE-2022-261344githubgithub.com/alcaparra/CVE-2022-261344githubgithub.com/Chocapikk/CVE-2022-261344githubgithub.com/kh4sh3i/CVE-2022-261344githubgithub.com/archanchoudhury/Confluence-CVE-2022-261344githubgithub.com/kyxiaxiang/CVE-2022-261343githubgithub.com/Debajyoti0-0/CVE-2022-261343githubgithub.com/cai-niao98/CVE-2022-261343githubgithub.com/cbk914/CVE-2022-26134_check3githubgithub.com/Vulnmachines/Confluence-CVE-2022-261343githubgithub.com/skhalsa-sigsci/CVE-2022-26134-LAB3githubgithub.com/KeepWannabe/BotCon3githubgithub.com/Brucetg/CVE-2022-261342githubgithub.com/ColdFusionX/CVE-2022-261342githubgithub.com/p4b3l1t0/confusploit2githubgithub.com/twoning/CVE-2022-26134-PoC2githubgithub.com/f4yd4-s3c/cve-2022-261342githubgithub.com/b4dboy17/CVE-2022-261342githubgithub.com/r1skkam/TryHackMe-Atlassian-CVE-2022-261341githubgithub.com/CJ-0107/cve-2022-261341githubgithub.com/kelemaoya/CVE-2022-261341githubgithub.com/kailing0220/CVE-2022-261341githubgithub.com/shamo0/CVE-2022-261341githubgithub.com/1337in/CVE-2022-26134web1githubgithub.com/0xAgun/CVE-2022-261341githubgithub.com/ma1am/CVE-2022-26134-Exploit-Detection1githubgithub.com/coskper-papa/CVE-2022-261341githubgithub.com/404fu/CVE-2022-26134-POC1githubgithub.com/reubensammut/cve-2022-261341githubgithub.com/acfirthh/CVE-2022-261341githubgithub.com/Habib0x0/CVE-2022-261341githubgithub.com/axingde/CVE-2022-261341githubgithub.com/yTxZx/CVE-2022-261340githubgithub.com/vesperp/CVE-2022-26134-Confluence0githubgithub.com/secjia/CVE-2022-261340githubgithub.com/sunny-kathuria/exploit_CVE-2022-261340githubgithub.com/DARKSTUFF-LAB/-CVE-2022-261340githubgithub.com/xsxtw/CVE-2022-261340githubgithub.com/crypt0lith/confluence-ognl-rce0githubgithub.com/RootEvil333/CVE-2022-261340githubgithub.com/Luchoane/CVE-2022-26134_conFLU0githubgithub.com/shiftsansan/CVE-2022-26134-Console0githubgithub.com/yigexioabai/CVE-2022-26134-cve10githubgithub.com/xanszZZ/ATLASSIAN-Confluence_rce0githubgithub.com/latings/CVE-2022-261340githubgithub.com/yyqxi/CVE-2022-261340githubgithub.com/wjlin0/CVE-2022-261340githubgithub.com/Muhammad-Ali007/Atlassian_CVE-2022-261340githubgithub.com/cc3305/CVE-2022-261340githubgithub.com/Gilospy/CVE-2022-261340githubgithub.com/Khalidhaimur/CVE-2022-261340githubgithub.com/tpdlshdmlrkfmcla/cve-2022-261340githubgithub.com/thetowsif/CVE-2022-261340githubgithub.com/MAHABUB122003/Atlassian-CVE-2022-261340githubgithub.com/roodhelios/CVE-2022-26134-OGNL-Injection0vulncheckvulncheck.com/xdb/648550535509no verificadovulncheckvulncheck.com/xdb/bf4a212e429bno verificadovulncheckvulncheck.com/xdb/556ef02d9595no verificadovulncheckvulncheck.com/xdb/fe6b0b57fa24no verificadovulncheckvulncheck.com/xdb/f1b043c20876no verificadovulncheckvulncheck.com/xdb/2d3e861a0832no verificadovulncheckvulncheck.com/xdb/3ad15a0e2ac3no verificadocve_referencepacketstormsecurity.com/files/167432/Confluence-OGNL-Injection-Proof-Of-Concept.htmlno verificadovulncheckvulncheck.com/xdb/aa3c74a7faf0no verificadovulncheckvulncheck.com/xdb/d8d2a4e09b27no verificadovulncheckvulncheck.com/xdb/9fecf5c3535ano verificadovulncheckvulncheck.com/xdb/86443907f2d8no verificadovulncheckvulncheck.com/xdb/5b4caf96d2c6no verificadovulncheckvulncheck.com/xdb/6f9382355146no verificadovulncheckvulncheck.com/xdb/b8975356b7ecno verificadovulncheckvulncheck.com/xdb/610e8ac40120no verificadovulncheckvulncheck.com/xdb/6e3b669985c0no verificadovulncheckvulncheck.com/xdb/4a62fb975d25no verificadocve_referencepacketstormsecurity.com/files/167449/Atlassian-Confluence-Namespace-OGNL-Injection.htmlno verificadovulncheckvulncheck.com/xdb/33ae84bef451no verificadovulncheckvulncheck.com/xdb/66716e60c64ano verificadovulncheckvulncheck.com/xdb/546df2d43760no verificadovulncheckvulncheck.com/xdb/4dd293ad4c62no verificadovulncheckvulncheck.com/xdb/ccf22111c515no verificadovulncheckvulncheck.com/xdb/0e38e7f0c998no verificadocve_referencepacketstormsecurity.com/files/167430/Confluence-OGNL-Injection-Remote-Code-Execution.htmlno verificadovulncheckvulncheck.com/xdb/e68dc3f67ff5no verificadovulncheckvulncheck.com/xdb/b0ddf8e8e190no verificadocve_referencepacketstormsecurity.com/files/167431/Through-The-Wire-CVE-2022-26134-Confluence-Proof-Of-Concept.htmlno verificadovulncheckvulncheck.com/xdb/68a67174cffbno verificadovulncheckvulncheck.com/xdb/3786abbc3b80no verificadovulncheckvulncheck.com/xdb/36e25b480581no verificadovulncheckvulncheck.com/xdb/afb357664032no verificadovulncheckvulncheck.com/xdb/61805bb30396no verificadovulncheckvulncheck.com/xdb/090edbfc3023no verificadovulncheckvulncheck.com/xdb/842a7b278086no verificadovulncheckvulncheck.com/xdb/addd382b1e54no verificadovulncheckvulncheck.com/xdb/eb21e9bfe5ebno verificadovulncheckvulncheck.com/xdb/3e4ac0104159no verificadovulncheckvulncheck.com/xdb/6faa1c9d88f6no verificadovulncheckvulncheck.com/xdb/6e612cea3ddano verificadovulncheckvulncheck.com/xdb/d673882b1749no verificadovulncheckvulncheck.com/xdb/39e06de0be1fno verificadovulncheckvulncheck.com/xdb/c75d37232bc3no verificadovulncheckvulncheck.com/xdb/dc2f3c02f8d4no verificadovulncheckvulncheck.com/xdb/14047453ba17no verificadovulncheckvulncheck.com/xdb/628331d44c34no verificadovulncheckvulncheck.com/xdb/84304f834234no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.