CVE-2022-26134
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Immediately block all internet traffic to and from affected products AND apply the update per vendor instructions [https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html] OR remove the affected products by the due date on the right. Note: Once the update is successfully deployed, agencies can reassess the internet blocking rules.
Resumen
Falha de OGNL injection (CWE-917) no Confluence Server e Data Center que permite execução remota de código sem autenticação, bastando acesso HTTP à instância. A Atlassian confirmou exploração ativa antes mesmo da publicação do advisory, e a CISA colocou o CVE no catálogo KEV com prazo de correção de apenas 4 dias — um dos casos mais graves da história recente do produto, pois a vulnerabilidade é trivialmente explorável e afeta praticamente toda a base instalada on-premise.
Detalle técnico
A causa raiz é injeção de OGNL (Object-Graph Navigation Language), a linguagem de expressão usada internamente pelo stack WebWork/XWork do Confluence para processar templates e parâmetros de requisição. Um atacante consegue fazer com que entrada controlada por ele seja avaliada como expressão OGNL pelo servidor, o que na prática equivale a execução arbitrária de código Java no contexto do processo do Confluence — CWE-917 (Expression Language Injection), classificado pela Atlassian com severidade crítica (CVSS 10 na entrada da Jira, 9.8 no vetor padrão).
O ponto de entrada não exige autenticação nem qualquer papel de usuário: qualquer requisição HTTP que alcance o endpoint vulnerável do Confluence é suficiente. Isso remove a barreira que normalmente limita RCE em CMS/wiki corporativo (credenciais válidas, permissão de admin, plugin específico) e explica por que a exploração em massa começou horas depois da divulgação pública.
A correção da Atlassian foi feita substituindo o componente xwork (a versão vulnerável do jar xwork-1.0.3-atlassian-8 por uma versão -atlassian-10), o que indica que a falha residia no tratamento de parâmetros pelo próprio framework de ações do WebWork, não em código específico de uma feature de negócio do Confluence — daí afetar de forma uniforme todas as versões da linha 1.3.0 em diante.
Cómo se explota
O vetor é uma requisição HTTP única, sem autenticação, enviada à interface web do Confluence exposta na rede — não há pré-condição de configuração não padrão, permissão específica ou interação de usuário. Isso combinado com AV:N/AC:L/PR:N/UI:N no vetor CVSS explica a nota 9.8: qualquer instância acessível pela internet ou por uma rede interna alcançável por um atacante já é explorável.
A Atlassian confirmou exploração ativa antes da publicação do advisory (02/06/2022), e a CISA classifica o CVE como usado em campanhas de ransomware. Existem PoCs públicos documentados (Packet Storm), módulo Metasploit e template Nuclei, o que baixou a barreira técnica para exploração em massa — não é preciso conhecimento avançado de OGNL para usar as ferramentas já publicadas.
O resultado da exploração é execução de código arbitrário com os privilégios do processo Confluence, o que tipicamente significa controle total do servidor de aplicação, acesso ao banco de dados subjacente e, dependendo da rede, ponto de pivô para o restante do ambiente. Confluence Cloud (hospedado em domínio atlassian.net) não é afetado — a Atlassian afirma não ter encontrado evidência de exploração nesse ambiente.
Versiones
Cómo protegerse
A correção definitiva é atualizar para uma das versões corrigidas: 7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4 ou 7.18.1, conforme a linha em uso. Em clusters, a Atlassian alerta que a atualização exige downtime — não é possível fazer rolling upgrade direto para a versão corrigida sem parar o cluster.
Como paliativo para quem não pode atualizar imediatamente, a Atlassian publicou instruções para substituir manualmente o jar xwork nas versões 7.15.0 a 7.18.0: parar o Confluence, remover xwork-1.0.3-atlassian-8.jar de /confluence/WEB-INF/lib/ e substituí-lo pelo xwork-1.0.3-atlassian-10.jar, ajustando permissões para igualar os demais arquivos do diretório. O advisory também menciona mitigação adicional para versões a partir da 6.0.0, mas o conteúdo detalhado desse procedimento específico não estava disponível na fonte consultada — verificar diretamente o advisory oficial antes de aplicar.
Uma regra de WAF foi considerada pela Atlassian como medida interina logo após a divulgação, mas foi explicitamente removida do advisory nas atualizações seguintes — ou seja, a própria fabricante não recomenda depender de WAF como mitigação suficiente. A CISA orienta, para quem não consegue corrigir a tempo, bloquear todo tráfego de/para a instância até a atualização ser aplicada — isolar a instância da internet é o controle compensatório mais confiável na ausência do patch.
Cómo detectar
Como a exploração ocorre via requisição HTTP única sem autenticação, o sinal mais confiável em logs de acesso do Confluence é a presença de payloads OGNL nos parâmetros de URL ou path — sequências com sintaxe característica de expressões OGNL (uso de colchetes, chamadas a métodos Java, referências a Runtime/ProcessBuilder) em requisições que normalmente não deveriam conter esse tipo de conteúdo. Ferramentas de varredura amplamente disponíveis (Nuclei, Metasploit) geram assinaturas de tráfego bastante padronizadas, o que facilita a criação de regras de detecção, mas também significa que variações de payload escapam facilmente de assinaturas estáticas.
Como indicador secundário, processos filhos inesperados gerados pelo processo Java do Confluence (shell, ferramentas de rede, downloads) são um sinal forte de exploração bem-sucedida, já que a falha resulta em execução de comando no contexto do servidor de aplicação. Dado o volume de exploração em massa reportado logo após a divulgação, instâncias expostas à internet sem patch aplicado entre junho de 2022 e a atualização devem ser tratadas como potencialmente comprometidas, não apenas vulneráveis.