Voltar para o Labs
Alerta de Segurança

CVE-2022-26134

Sobre

Nas versões afetadas do Confluence Server e Data Center, existe uma vulnerabilidade de injeção de OGNL que permitiria a um atacante não autenticado executar código arbitrário em uma instância do Confluence Server ou Data Center. As versões afetadas vão da 1.3.0 até antes da 7.4.17, da 7.13.0 até antes da 7.13.7, da 7.14.0 até antes da 7.14.3, da 7.15.0 até antes da 7.15.2, da 7.16.0 até antes da 7.16.4, da 7.17.0 até antes da 7.17.4 e da 7.18.0 até antes da 7.18.1.

Fraqueza (CWE):CWE-917

Análise do analista Rainforest

Uma falha de injeção de OGNL no Confluence Server e Data Center permite que um atacante não autenticado insira uma expressão Object-Graph Navigation Language em uma URL de requisição que o Confluence então avalia no lado do servidor. Como as expressões OGNL podem chamar código Java arbitrário, essa avaliação se torna execução de código arbitrário no contexto do processo do Confluence, sem login e sem interação do usuário. Uma única requisição GET elaborada basta para executar comandos e implantar um web shell.

Isto foi explorado como zero-day antes de a Atlassian lançar uma correção, e a varredura em massa se seguiu poucos dias após a divulgação, portanto qualquer instância que estivesse exposta à internet durante essa janela deve ser considerada comprometida, não apenas corrigida. O Confluence costuma conter a documentação interna, credenciais e segredos de integração de uma organização, tornando-o um ponto de pivô de alto valor, e não uma aplicação isolada. Atualize para uma versão corrigida e, em seguida, investigue: procure por processos filhos inesperados do servidor web, arquivos de web shell JSP recém-criados sob a raiz web do Confluence e conexões de saída a partir do host. Rotacione quaisquer credenciais ou tokens que residissem nesse servidor ou fossem alcançáveis a partir dele.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2022-26134?

Nas versões afetadas do Confluence Server e Data Center, existe uma vulnerabilidade de injeção de OGNL que permitiria a um atacante não autenticado executar código arbitrário em uma instância do Confluence Server ou Data Center.

Qual a gravidade de CVE-2022-26134?

CVE-2022-26134 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.

Como CVE-2022-26134 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2022-26134?

Os avisos públicos listam como afetados: confluence data center, confluence server. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2022-26134?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email