← voltar
CVE-2022-26134criticalsob ataqueransomwareCWE-917

CVE-2022-26134

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma0 dias
Publicada no NVD3 de jun.
1ª PoC31 de mai.
metasploit2 de jun.
CISA KEV2 de jun.
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
122 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-06-06

Immediately block all internet traffic to and from affected products AND apply the update per vendor instructions [https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html] OR remove the affected products by the due date on the right. Note: Once the update is successfully deployed, agencies can reassess the internet blocking rules.

Resumo

Falha de OGNL injection (CWE-917) no Confluence Server e Data Center que permite execução remota de código sem autenticação, bastando acesso HTTP à instância. A Atlassian confirmou exploração ativa antes mesmo da publicação do advisory, e a CISA colocou o CVE no catálogo KEV com prazo de correção de apenas 4 dias — um dos casos mais graves da história recente do produto, pois a vulnerabilidade é trivialmente explorável e afeta praticamente toda a base instalada on-premise.

Detalhamento técnico

A causa raiz é injeção de OGNL (Object-Graph Navigation Language), a linguagem de expressão usada internamente pelo stack WebWork/XWork do Confluence para processar templates e parâmetros de requisição. Um atacante consegue fazer com que entrada controlada por ele seja avaliada como expressão OGNL pelo servidor, o que na prática equivale a execução arbitrária de código Java no contexto do processo do Confluence — CWE-917 (Expression Language Injection), classificado pela Atlassian com severidade crítica (CVSS 10 na entrada da Jira, 9.8 no vetor padrão).

O ponto de entrada não exige autenticação nem qualquer papel de usuário: qualquer requisição HTTP que alcance o endpoint vulnerável do Confluence é suficiente. Isso remove a barreira que normalmente limita RCE em CMS/wiki corporativo (credenciais válidas, permissão de admin, plugin específico) e explica por que a exploração em massa começou horas depois da divulgação pública.

A correção da Atlassian foi feita substituindo o componente xwork (a versão vulnerável do jar xwork-1.0.3-atlassian-8 por uma versão -atlassian-10), o que indica que a falha residia no tratamento de parâmetros pelo próprio framework de ações do WebWork, não em código específico de uma feature de negócio do Confluence — daí afetar de forma uniforme todas as versões da linha 1.3.0 em diante.

Como é explorada

O vetor é uma requisição HTTP única, sem autenticação, enviada à interface web do Confluence exposta na rede — não há pré-condição de configuração não padrão, permissão específica ou interação de usuário. Isso combinado com AV:N/AC:L/PR:N/UI:N no vetor CVSS explica a nota 9.8: qualquer instância acessível pela internet ou por uma rede interna alcançável por um atacante já é explorável.

A Atlassian confirmou exploração ativa antes da publicação do advisory (02/06/2022), e a CISA classifica o CVE como usado em campanhas de ransomware. Existem PoCs públicos documentados (Packet Storm), módulo Metasploit e template Nuclei, o que baixou a barreira técnica para exploração em massa — não é preciso conhecimento avançado de OGNL para usar as ferramentas já publicadas.

O resultado da exploração é execução de código arbitrário com os privilégios do processo Confluence, o que tipicamente significa controle total do servidor de aplicação, acesso ao banco de dados subjacente e, dependendo da rede, ponto de pivô para o restante do ambiente. Confluence Cloud (hospedado em domínio atlassian.net) não é afetado — a Atlassian afirma não ter encontrado evidência de exploração nesse ambiente.

Versões

Afetadas
Da 1.3.0 até antes da 7.4.17; da 7.13.0 até antes da 7.13.7; da 7.14.0 até antes da 7.14.3; da 7.15.0 até antes da 7.15.2; da 7.16.0 até antes da 7.16.4; da 7.17.0 até antes da 7.17.4; da 7.18.0 até antes da 7.18.1. Confluence Cloud (atlassian.net) não é afetado.
Corrigidas em
7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4 e 7.18.1.

Como se proteger

A correção definitiva é atualizar para uma das versões corrigidas: 7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4 ou 7.18.1, conforme a linha em uso. Em clusters, a Atlassian alerta que a atualização exige downtime — não é possível fazer rolling upgrade direto para a versão corrigida sem parar o cluster.

Como paliativo para quem não pode atualizar imediatamente, a Atlassian publicou instruções para substituir manualmente o jar xwork nas versões 7.15.0 a 7.18.0: parar o Confluence, remover xwork-1.0.3-atlassian-8.jar de /confluence/WEB-INF/lib/ e substituí-lo pelo xwork-1.0.3-atlassian-10.jar, ajustando permissões para igualar os demais arquivos do diretório. O advisory também menciona mitigação adicional para versões a partir da 6.0.0, mas o conteúdo detalhado desse procedimento específico não estava disponível na fonte consultada — verificar diretamente o advisory oficial antes de aplicar.

Uma regra de WAF foi considerada pela Atlassian como medida interina logo após a divulgação, mas foi explicitamente removida do advisory nas atualizações seguintes — ou seja, a própria fabricante não recomenda depender de WAF como mitigação suficiente. A CISA orienta, para quem não consegue corrigir a tempo, bloquear todo tráfego de/para a instância até a atualização ser aplicada — isolar a instância da internet é o controle compensatório mais confiável na ausência do patch.

Como detectar

Como a exploração ocorre via requisição HTTP única sem autenticação, o sinal mais confiável em logs de acesso do Confluence é a presença de payloads OGNL nos parâmetros de URL ou path — sequências com sintaxe característica de expressões OGNL (uso de colchetes, chamadas a métodos Java, referências a Runtime/ProcessBuilder) em requisições que normalmente não deveriam conter esse tipo de conteúdo. Ferramentas de varredura amplamente disponíveis (Nuclei, Metasploit) geram assinaturas de tráfego bastante padronizadas, o que facilita a criação de regras de detecção, mas também significa que variações de payload escapam facilmente de assinaturas estáticas.

Como indicador secundário, processos filhos inesperados gerados pelo processo Java do Confluence (shell, ferramentas de rede, downloads) são um sinal forte de exploração bem-sucedida, já que a falha resulta em execução de comando no contexto do servidor de aplicação. Dado o volume de exploração em massa reportado logo após a divulgação, instâncias expostas à internet sem patch aplicado entre junho de 2022 e a atualização devem ser tratadas como potencialmente comprometidas, não apenas vulneráveis.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
In affected versions of Confluence Server and Data Center, an OGNL injection vulnerability exists that would allow an unauthenticated attacker to execute arbitrary code on a Confluence Server or Data Center instance. The affected versions are from 1.3.0 before 7.4.17, from 7.13.0 before 7.13.7, from 7.14.0 before 7.14.3, from 7.15.0 before 7.15.2, from 7.16.0 before 7.16.4, from 7.17.0 before 7.17.4, and from 7.18.0 before 7.18.1.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
PoCs públicas encontradas122
exploitdbwww.exploit-db.com/exploits/50952não verificadogithubgithub.com/W01fh4cker/Serein1250githubgithub.com/BeichenDream/CVE-2022-26134-Godzilla-MEMSHELL340githubgithub.com/jbaines-r7/through_the_wire173githubgithub.com/hev0x/CVE-2022-2613444githubgithub.com/crowsec-edtech/CVE-2022-2613430githubgithub.com/nxtexploit/CVE-2022-2613429githubgithub.com/SNCKER/CVE-2022-2613426githubgithub.com/SIFalcon/confluencePot20githubgithub.com/AmoloHT/CVE-2022-2613414githubgithub.com/whokilleddb/CVE-2022-26134-Confluence-RCE13githubgithub.com/iveresk/cve-2022-2613412githubgithub.com/redhuntlabs/ConfluentPwn12githubgithub.com/MaskCyberSecurityTeam/CVE-2022-26134_Behinder_MemShell9githubgithub.com/abhishekmorla/CVE-2022-261348githubgithub.com/offlinehoster/CVE-2022-261348githubgithub.com/keven1z/CVE-2022-261347githubgithub.com/BBD-YZZ/Confluence-RCE5githubgithub.com/Y000o/Confluence-CVE-2022-261344githubgithub.com/li8u99/CVE-2022-261344githubgithub.com/alcaparra/CVE-2022-261344githubgithub.com/Chocapikk/CVE-2022-261344githubgithub.com/kh4sh3i/CVE-2022-261344githubgithub.com/archanchoudhury/Confluence-CVE-2022-261344githubgithub.com/kyxiaxiang/CVE-2022-261343githubgithub.com/Debajyoti0-0/CVE-2022-261343githubgithub.com/cai-niao98/CVE-2022-261343githubgithub.com/cbk914/CVE-2022-26134_check3githubgithub.com/Vulnmachines/Confluence-CVE-2022-261343githubgithub.com/skhalsa-sigsci/CVE-2022-26134-LAB3githubgithub.com/KeepWannabe/BotCon3githubgithub.com/Brucetg/CVE-2022-261342githubgithub.com/ColdFusionX/CVE-2022-261342githubgithub.com/p4b3l1t0/confusploit2githubgithub.com/twoning/CVE-2022-26134-PoC2githubgithub.com/f4yd4-s3c/cve-2022-261342githubgithub.com/b4dboy17/CVE-2022-261342githubgithub.com/r1skkam/TryHackMe-Atlassian-CVE-2022-261341githubgithub.com/CJ-0107/cve-2022-261341githubgithub.com/kelemaoya/CVE-2022-261341githubgithub.com/kailing0220/CVE-2022-261341githubgithub.com/shamo0/CVE-2022-261341githubgithub.com/1337in/CVE-2022-26134web1githubgithub.com/0xAgun/CVE-2022-261341githubgithub.com/ma1am/CVE-2022-26134-Exploit-Detection1githubgithub.com/coskper-papa/CVE-2022-261341githubgithub.com/404fu/CVE-2022-26134-POC1githubgithub.com/reubensammut/cve-2022-261341githubgithub.com/acfirthh/CVE-2022-261341githubgithub.com/Habib0x0/CVE-2022-261341githubgithub.com/axingde/CVE-2022-261341githubgithub.com/yTxZx/CVE-2022-261340githubgithub.com/vesperp/CVE-2022-26134-Confluence0githubgithub.com/secjia/CVE-2022-261340githubgithub.com/sunny-kathuria/exploit_CVE-2022-261340githubgithub.com/DARKSTUFF-LAB/-CVE-2022-261340githubgithub.com/xsxtw/CVE-2022-261340githubgithub.com/crypt0lith/confluence-ognl-rce0githubgithub.com/RootEvil333/CVE-2022-261340githubgithub.com/Luchoane/CVE-2022-26134_conFLU0githubgithub.com/shiftsansan/CVE-2022-26134-Console0githubgithub.com/yigexioabai/CVE-2022-26134-cve10githubgithub.com/xanszZZ/ATLASSIAN-Confluence_rce0githubgithub.com/latings/CVE-2022-261340githubgithub.com/yyqxi/CVE-2022-261340githubgithub.com/wjlin0/CVE-2022-261340githubgithub.com/Muhammad-Ali007/Atlassian_CVE-2022-261340githubgithub.com/cc3305/CVE-2022-261340githubgithub.com/Gilospy/CVE-2022-261340githubgithub.com/Khalidhaimur/CVE-2022-261340githubgithub.com/tpdlshdmlrkfmcla/cve-2022-261340githubgithub.com/thetowsif/CVE-2022-261340githubgithub.com/MAHABUB122003/Atlassian-CVE-2022-261340githubgithub.com/roodhelios/CVE-2022-26134-OGNL-Injection0vulncheckvulncheck.com/xdb/648550535509não verificadovulncheckvulncheck.com/xdb/bf4a212e429bnão verificadovulncheckvulncheck.com/xdb/556ef02d9595não verificadovulncheckvulncheck.com/xdb/fe6b0b57fa24não verificadovulncheckvulncheck.com/xdb/f1b043c20876não verificadovulncheckvulncheck.com/xdb/2d3e861a0832não verificadovulncheckvulncheck.com/xdb/3ad15a0e2ac3não verificadocve_referencepacketstormsecurity.com/files/167432/Confluence-OGNL-Injection-Proof-Of-Concept.htmlnão verificadovulncheckvulncheck.com/xdb/aa3c74a7faf0não verificadovulncheckvulncheck.com/xdb/d8d2a4e09b27não verificadovulncheckvulncheck.com/xdb/9fecf5c3535anão verificadovulncheckvulncheck.com/xdb/86443907f2d8não verificadovulncheckvulncheck.com/xdb/5b4caf96d2c6não verificadovulncheckvulncheck.com/xdb/6f9382355146não verificadovulncheckvulncheck.com/xdb/b8975356b7ecnão verificadovulncheckvulncheck.com/xdb/610e8ac40120não verificadovulncheckvulncheck.com/xdb/6e3b669985c0não verificadovulncheckvulncheck.com/xdb/4a62fb975d25não verificadocve_referencepacketstormsecurity.com/files/167449/Atlassian-Confluence-Namespace-OGNL-Injection.htmlnão verificadovulncheckvulncheck.com/xdb/33ae84bef451não verificadovulncheckvulncheck.com/xdb/66716e60c64anão verificadovulncheckvulncheck.com/xdb/546df2d43760não verificadovulncheckvulncheck.com/xdb/4dd293ad4c62não verificadovulncheckvulncheck.com/xdb/ccf22111c515não verificadovulncheckvulncheck.com/xdb/0e38e7f0c998não verificadocve_referencepacketstormsecurity.com/files/167430/Confluence-OGNL-Injection-Remote-Code-Execution.htmlnão verificadovulncheckvulncheck.com/xdb/e68dc3f67ff5não verificadovulncheckvulncheck.com/xdb/b0ddf8e8e190não verificadocve_referencepacketstormsecurity.com/files/167431/Through-The-Wire-CVE-2022-26134-Confluence-Proof-Of-Concept.htmlnão verificadovulncheckvulncheck.com/xdb/68a67174cffbnão verificadovulncheckvulncheck.com/xdb/3786abbc3b80não verificadovulncheckvulncheck.com/xdb/36e25b480581não verificadovulncheckvulncheck.com/xdb/afb357664032não verificadovulncheckvulncheck.com/xdb/61805bb30396não verificadovulncheckvulncheck.com/xdb/090edbfc3023não verificadovulncheckvulncheck.com/xdb/842a7b278086não verificadovulncheckvulncheck.com/xdb/addd382b1e54não verificadovulncheckvulncheck.com/xdb/eb21e9bfe5ebnão verificadovulncheckvulncheck.com/xdb/3e4ac0104159não verificadovulncheckvulncheck.com/xdb/6faa1c9d88f6não verificadovulncheckvulncheck.com/xdb/6e612cea3ddanão verificadovulncheckvulncheck.com/xdb/d673882b1749não verificadovulncheckvulncheck.com/xdb/39e06de0be1fnão verificadovulncheckvulncheck.com/xdb/c75d37232bc3não verificadovulncheckvulncheck.com/xdb/dc2f3c02f8d4não verificadovulncheckvulncheck.com/xdb/14047453ba17não verificadovulncheckvulncheck.com/xdb/628331d44c34não verificadovulncheckvulncheck.com/xdb/84304f834234não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.