CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2022-26134

OGNL Injection RCE w Atlassian Confluence Server i Data Center

CVSS 9.8v3.1pub. 2022-06-03upd. 2025-10-24

W Atlassian Confluence Server i Data Center istnieje krytyczna podatność OGNL injection umożliwiająca nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu (RCE). Podatność jest aktywnie wykorzystywana w atakach i została wpisana na listę CISA KEV.

Pokaż oryginał (EN)

In affected versions of Confluence Server and Data Center, an OGNL injection vulnerability exists that would allow an unauthenticated attacker to execute arbitrary code on a Confluence Server or Data Center instance. The affected versions are from 1.3.0 before 7.4.17, from 7.13.0 before 7.13.7, from 7.14.0 before 7.14.3, from 7.15.0 before 7.15.2, from 7.16.0 before 7.16.4, from 7.17.0 before 7.17.4, and from 7.18.0 before 7.18.1.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości wstrzyknięcia wyrażeń OGNL (Object-Graph Navigation Language) poprzez interfejs sieciowy aplikacji bez konieczności uwierzytelnienia. Atakujący może spreparować odpowiednie żądanie HTTP, które zostanie przetworzone przez silnik OGNL i doprowadzi do wykonania dowolnych poleceń systemowych w kontekście serwera Confluence. Brak wymagań dotyczących uwierzytelnienia oraz interakcji użytkownika sprawia, że atak może być przeprowadzony w pełni zdalnie i automatycznie.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem Confluence, w tym wykonywać dowolne polecenia systemowe, uzyskać dostęp do poufnych danych oraz naruszyć integralność i dostępność całego systemu.

Mitygacja

Należy niezwłocznie zaktualizować Confluence Server lub Data Center do jednej z poprawionych wersji: 7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4 lub 7.18.1. Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa Atlassian (Confluence Security Advisory 2022-06-02). Jeśli natychmiastowa aktualizacja nie jest możliwa, zaleca się tymczasowe odizolowanie instancji od sieci publicznej.

Kogo dotyczy

Atlassian Confluence Server i Data Center w wersjach: od 1.3.0 przed 7.4.17, od 7.13.0 przed 7.13.7, od 7.14.0 przed 7.14.3, od 7.15.0 przed 7.15.2, od 7.16.0 przed 7.16.4, od 7.17.0 przed 7.17.4 oraz od 7.18.0 przed 7.18.1

Uwagi

Dla podatności opublikowano publicznie wiele proof-of-concept exploitów dostępnych m.in. w serwisie Packet Storm Security. Podatność figuruje na liście CISA Known Exploited Vulnerabilities (KEV), co potwierdza aktywne wykorzystywanie w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Atlassian Confluence Data Center

    APP
    Atlassian
    7.18.07.13.0 – 7.13.7 (bez)7.14.0 – 7.14.3 (bez)1.3 – 7.4.17 (bez)7.16.0 – 7.16.4 (bez)7.17.0 – 7.17.4 (bez)7.15.0 – 7.15.2 (bez)
  • Atlassian Confluence Server

    APP
    Atlassian
    7.18.07.13.0 – 7.13.7 (bez)7.14.0 – 7.14.3 (bez)7.15.0 – 7.15.2 (bez)7.16.0 – 7.16.4 (bez)7.17.0 – 7.17.4 (bez)1.3 – 7.4.17 (bez)

CISA KEV — szczegółyi

Dostawcai
Atlassian
Produkti
Confluence Server/Data Center
Data dodania do KEVi
2 czerwca 2022
Termin remediation (USA)i
6 czerwca 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Natychmiast blokuj cały ruch internetowy do i z zaatakowanych produktów ORAZ zastosuj aktualizację zgodnie z instrukcjami producenta [https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html] LUB usuń zaatakowane produkty do terminu podanego po prawej stronie. Uwaga: Po pomyślnym wdrożeniu aktualizacji agencje mogą ponownie ocenić reguły blokowania ruchu internetowego.

tłumaczenie AI
Pokaż oryginał (EN)

Immediately block all internet traffic to and from affected products AND apply the update per vendor instructions [https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html] OR remove the affected products by the due date on the right. Note: Once the update is successfully deployed, agencies can reassess the internet blocking rules.

Opis CISAi

Atlassian Confluence Server i Data Center zawierają lukę Remote Code Execution, która pozwala na wykonanie zdalnego kodu przez nieuwierzytelnionego atakanta.

tłumaczenie AI
Pokaż oryginał (EN)

Atlassian Confluence Server and Data Center contain a remote code execution vulnerability that allows for an unauthenticated attacker to perform remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 6 czerwca 2022
Tagi
RCEAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-22527CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE via template injection w Atlassian Confluence Data Center i Server

CVE-2023-22518CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Atlassian Confluence – Improper Authorization umożliwia przejęcie instancji

CVE-2023-22515CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Atlassian Confluence – nieautoryzowane tworzenie kont administratora

CVE-2022-26138CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Atlassian Questions For Confluence — ukryte konto z hardcoded hasłem

CVE-2021-26084CRITICAL9.8⚠ KEVPL ✓ten sam produkt

OGNL injection RCE w Atlassian Confluence Server i Data Center