← volver
CVE-2022-26138criticalbajo ataqueCWE-798

CVE-2022-26138

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 98%
de la publicación al arma1 días
Publicada en NVD20 jul
1ª PoC+1d
CISA KEV+9d
probabilidad de explotación
98%top 1% de las CVE
explotación observada
CISA + VulnCheck
6 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-08-19

Apply updates per vendor instructions.

Resumen

O app Questions for Confluence, ao ser instalado em Confluence Server ou Data Center, cria automaticamente uma conta chamada disabledsystemuser com senha fixa (hardcoded) e a adiciona ao grupo confluence-users. Como esse grupo tem acesso de leitura/edição a todo conteúdo não restrito por padrão, qualquer atacante remoto que conheça a senha — que foi divulgada publicamente no Twitter — consegue autenticar-se sem credenciais próprias e ler tudo que o grupo padrão vê. A gravidade é real e confirmada: está no catálogo KEV da CISA com exploração ativa registrada.

Detalle técnico

A falha é CWE-798 (uso de credenciais hardcoded). O app, pensado para facilitar migração de dados para o Confluence Cloud, provisiona no primeiro start uma conta de sistema com usuário fixo (disabledsystemuser), senha fixa embutida no próprio pacote do app, e endereço de e-mail de terceiros (dontdeletethisuser@email.com) que não pertence à Atlassian nem ao cliente. Essa conta não é oculta do sistema de autenticação: ela é uma conta ativa e válida dentro do Confluence, incluída no grupo confluence-users, que é o grupo padrão com permissão de visualização (e em muitas instâncias edição) sobre espaços e páginas não restritas.

Cómo se explota

O vetor é login direto na interface web do Confluence usando usuário disabledsystemuser e a senha hardcoded — nenhuma vulnerabilidade de código é explorada, é abuso de credencial válida e pública. Não há pré-requisito de acesso interno, configuração não padrão ou usuário autenticado prévio: basta a instância estar exposta na rede/internet e ter o app instalado em versão vulnerável, com a conta ainda ativa. A senha foi divulgada publicamente por terceiros no Twitter em julho de 2022, o que elevou o risco de massa de tentativas automatizadas — daí a inclusão imediata no KEV e a exploração confirmada em campo. Um efeito colateral notado pela Atlassian: instâncias não remediadas e configuradas para enviar notificações por e-mail acabam enviando relatórios de páginas (ex.: Recommended Updates Notifications) para o endereço de terceiros vinculado à conta, gerando vazamento de metadados de conteúdo mesmo sem login ativo do atacante.

Versiones

Afectadas
App Questions for Confluence: versões 2.7.34, 2.7.35 e 3.0.2 (a conta é criada na instalação dessas versões, para Confluence Server e Data Center; o Confluence Cloud não é afetado).
Corregidas en
Questions for Confluence 2.7.x >= 2.7.38; versões >= 3.0.5.

Cómo protegerse

A correção do fornecedor tem duas rotas equivalentes. Opção 1: atualizar o app Questions for Confluence para 2.7.x >= 2.7.38 ou >= 3.0.5 — essas versões param de criar a conta disabledsystemuser e a removem se já existir. Opção 2: localizar manualmente a conta disabledsystemuser (username disabledsystemuser, e-mail dontdeletethisuser@email.com) e desabilitá-la ou excluí-la; se optar por excluir, é obrigatório também atualizar ou desinstalar o app, senão a conta pode ser recriada. Instâncias com diretório externo somente leitura (ex.: Crowd) só conseguem aplicar a Opção 2 seguindo o procedimento específico de exclusão em diretório externo read-only documentado pela Atlassian.

Cómo detectar

Verificar na lista de usuários ativos do Confluence a existência da conta com username disabledsystemuser e e-mail dontdeletethisuser@email.com — presença dessa conta ativa confirma exposição, independentemente de ter sido explorada. Em logs de autenticação, procurar eventos de login bem-sucedido para esse username partindo de IPs externos/não corporativos; como a senha é pública, qualquer login bem-sucedido com essa conta a partir de origem desconhecida deve ser tratado como comprometimento confirmado, não como tentativa.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
The Atlassian Questions For Confluence app for Confluence Server and Data Center creates a Confluence user account in the confluence-users group with the username disabledsystemuser and a hardcoded password. A remote, unauthenticated attacker with knowledge of the hardcoded password could exploit this to log into Confluence and access all content accessible to users in the confluence-users group. This user account is created when installing versions 2.7.34, 2.7.35, and 3.0.2 of the app.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.