← voltar
CVE-2023-22518criticalsob ataqueransomwareCWE-863

CVE-2023-22518

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 10epss 100%
da publicação à arma0 dias
Publicada no NVD31 de out.
1ª PoC31 de out.
metasploit31 de out.
CISA KEV+7d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
15 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-11-28

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de autorização incorreta (CWE-863) no processo de setup/restore do Confluence Data Center e Server que permite a um atacante não autenticado acionar um reset da instância e criar uma conta de administrador própria. A partir dessa conta, o atacante tem controle administrativo total — o que na prática virou vetor de ransomware contra instâncias expostas à internet, e é isso que justifica o CVSS 10.0 apesar da descrição inicial da Atlassian classificar a falha como 'não explorada' no dia do anúncio.

Detalhamento técnico

O problema está nos endpoints de setup do Confluence (`/json/setup-restore*.action`), que fazem parte do fluxo interno usado durante a instalação/configuração inicial para restaurar o estado da aplicação a partir de um backup. Esses endpoints não verificavam corretamente se a instância já estava configurada e em produção, permitindo que uma requisição não autenticada os acionasse mesmo em uma instância já em uso, forçando efetivamente uma reconfiguração que abre a porta para criar um novo usuário com privilégios de administrador da instância.

É uma falha de autorização (CWE-863: Incorrect Authorization), não uma falha de autenticação clássica nem RCE direto — o atacante não precisa de credenciais, só precisa acessar esses endpoints HTTP específicos. O controle do atacante se limita a acionar o fluxo de setup-restore; ele não controla arquivos arbitrários no sistema nem executa código diretamente através desta CVE (isso a diferencia de CVE-2023-22522 e CVE-2023-22527, RCEs divulgados quase junto no mesmo período pela Atlassian).

A CISA, no registro do KEV, faz uma ressalva relevante que contradiz parcialmente o vetor CVSS publicado (C:H/I:H/A:H): afirma que 'não há impacto de confidencialidade, já que o atacante não consegue exfiltrar dados' diretamente pela vulnerabilidade em si. O impacto real de confidencialidade vem do que a conta admin recém-criada permite fazer depois — não da falha de autorização isolada.

Afeta todas as versões de Confluence Data Center e Server, sem exceção — não há versão anterior 'não afetada'; o problema está presente desde as primeiras releases suportadas.

Como é explorada

O vetor é uma requisição HTTP não autenticada aos endpoints de setup-restore, acessível a qualquer atacante com acesso de rede à instância — não exige conta, não exige configuração não padrão, não exige interação do usuário. É essencialmente 'apontar e explorar' contra qualquer Confluence Data Center/Server exposto publicamente ou acessível na rede interna a partir de um segmento comprometido.

A Atlassian documentou a escalada da situação em tempo real: no anúncio original (31/out/2023) não havia relatos de exploração; em 02/nov, dados críticos da vulnerabilidade foram publicados abertamente, aumentando o risco; em 03/nov, veio a primeira confirmação de exploração ativa por um cliente; em 06/nov, a empresa elevou o CVSS de 9.1 para 10.0 após observar múltiplos exploits ativos e uso por grupos de ransomware. A CISA confirma isso no KEV, marcando a falha como usada em campanhas de ransomware, com prazo de mitigação de 28/11/2023 (adicionada ao catálogo em 07/11/2023). Existem módulo Metasploit, template Nuclei e PoC pública, o que reduz drasticamente a barreira técnica para exploração em massa.

O resultado final é conta de administrador de instância criada pelo atacante, que então usa privilégios administrativos nativos do Confluence para instalar plugins maliciosos, executar código (via funcionalidades administrativas legítimas), exfiltrar espaços/páginas e, nos casos documentados, implantar ransomware.

Versões

Afetadas
Todas as versões de Confluence Data Center e Confluence Server, sem exceção (incluindo versões fora do período de suporte/EOL).
Corrigidas em
7.19.16 (LTS), 8.3.4, 8.4.4, 8.5.3, 8.6.1 — apenas essas versões exatas corrigem a falha; não há garantia de correção em versões posteriores por herança automática segundo o próprio aviso revisado da Atlassian.

Como se proteger

A correção definitiva é atualizar para uma das versões corrigidas listadas por linha de suporte: 7.19.16 (LTS), 8.3.4, 8.4.4, 8.5.3 ou 8.6.1. A Atlassian removeu explicitamente a linguagem 'ou posterior' do aviso original — apenas essas versões exatas (e releases mais novas subsequentes que as incorporem) são consideradas corrigidas, não qualquer build superior por padrão.

Se não for possível atualizar imediatamente, a mitigação real recomendada pela Atlassian é bloquear o acesso aos três endpoints vulneráveis — `/json/setup-restore.action`, `/json/setup-restore-local.action`, `/json/setup-restore-progress.action` — via `web.xml` (adicionando um bloco `security-constraint` com `auth-constraint` antes da tag ``) e reiniciar o Confluence, ou bloqueando esse mesmo padrão de URL na camada de rede/proxy. A Atlassian é explícita: isso é mitigação parcial e temporária, não substitui o patch. Backup da instância antes de qualquer ação e remoção da instância do acesso público à internet (quando viável) são as medidas de maior efeito imediato enquanto o patch não é aplicado.

Instâncias fora da janela de suporte (end-of-life) também estão vulneráveis e não recebem os fixes listados — a recomendação nesse caso é migrar para uma versão LTS suportada, não assumir que 'é antigo demais para importar'. Sites Atlassian Cloud (domínio atlassian.net) não são afetados, então esse mito de risco não se aplica a instâncias hospedadas pela própria Atlassian.

Como detectar

Monitorar logs de acesso HTTP por requisições aos endpoints `/json/setup-restore.action`, `/json/setup-restore-local.action` e `/json/setup-restore-progress.action` vindas de IPs externos ou não administrativos — tráfego para esses caminhos em uma instância já configurada e em produção é um forte indicador de tentativa de exploração. Complementarmente, revisar a lista de usuários administradores do Confluence por contas criadas fora do processo normal de provisionamento, especialmente em torno de datas suspeitas, e checar por plugins instalados sem rastro de aprovação administrativa legítima — sinal comum de pós-exploração observado nos incidentes de ransomware ligados a esta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
All versions of Confluence Data Center and Server are affected by this unexploited vulnerability. This Improper Authorization vulnerability allows an unauthenticated attacker to reset Confluence and create a Confluence instance administrator account. Using this account, an attacker can then perform all administrative actions that are available to Confluence instance administrator leading to - but not limited to - full loss of confidentiality, integrity and availability.  Atlassian Cloud sites are not affected by this vulnerability. If your Confluence site is accessed via an atlassian.net domain, it is hosted by Atlassian and is not vulnerable to this issue.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.