CVE-2022-26134
Acerca de
En las versiones afectadas de Confluence Server y Data Center existe una vulnerabilidad de inyección OGNL que permitiría a un atacante no autenticado ejecutar código arbitrario en una instancia de Confluence Server o Data Center. Las versiones afectadas van desde 1.3.0 anterior a 7.4.17, desde 7.13.0 anterior a 7.13.7, desde 7.14.0 anterior a 7.14.3, desde 7.15.0 anterior a 7.15.2, desde 7.16.0 anterior a 7.16.4, desde 7.17.0 anterior a 7.17.4 y desde 7.18.0 anterior a 7.18.1.
Análisis del analista Rainforest
Una falla de inyección OGNL en Confluence Server y Data Center permite a un atacante no autenticado colocar una expresión de Object-Graph Navigation Language en una URL de solicitud que Confluence luego evalúa del lado del servidor. Como las expresiones OGNL pueden invocar Java arbitrario, esa evaluación se convierte en ejecución de código arbitrario en el contexto del proceso de Confluence, sin inicio de sesión y sin interacción del usuario. Una sola solicitud GET elaborada basta para ejecutar comandos y depositar un web shell.
Esto fue explotado como día cero antes de que Atlassian publicara una corrección, y el escaneo masivo siguió a los pocos días de la divulgación, así que toda instancia que estuviera expuesta a internet durante esa ventana debe considerarse comprometida, no meramente parcheada. Confluence suele albergar la documentación interna, las credenciales y los secretos de integración de una organización, lo que lo convierte en un punto de pivote de alto valor y no en una aplicación aislada. Actualice a una versión corregida y luego investigue: busque procesos hijos inesperados del servidor web, archivos JSP/web shell recién escritos bajo el webroot de Confluence y conexiones salientes desde el host. Rote cualquier credencial o token que residiera en ese servidor o fuera accesible desde él.
Referencias
- http://packetstormsecurity.com/files/167430/Confluence-OGNL-Injection-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/167431/Through-The-Wire-CVE-2022-26134-Confluence-Proof-Of-Concept.html
- http://packetstormsecurity.com/files/167432/Confluence-OGNL-Injection-Proof-Of-Concept.html
- http://packetstormsecurity.com/files/167449/Atlassian-Confluence-Namespace-OGNL-Injection.html
- https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html
- https://jira.atlassian.com/browse/CONFSERVER-79016
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-26134
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-26134?
En las versiones afectadas de Confluence Server y Data Center existe una vulnerabilidad de inyección OGNL que permitiría a un atacante no autenticado ejecutar código arbitrario en una instancia de Confluence Server o Data Center.
¿Qué tan grave es CVE-2022-26134?
CVE-2022-26134 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-26134?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-26134?
Los avisos públicos listan como afectados: confluence data center, confluence server. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-26134?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
