CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2022-26138

Atlassian Questions For Confluence — ukryte konto z hardcoded hasłem

CVSS 9.8v3.1pub. 2022-07-20upd. 2026-01-14

Aplikacja Atlassian Questions For Confluence tworzy ukryte konto systemowe z zakodowanym na stałe hasłem, umożliwiając nieuwierzytelnionemu atakującemu zalogowanie się do Confluence. Podatność jest aktywnie wykorzystywana i otrzymała ocenę CVSS 9.8 (CRITICAL).

Pokaż oryginał (EN)

The Atlassian Questions For Confluence app for Confluence Server and Data Center creates a Confluence user account in the confluence-users group with the username disabledsystemuser and a hardcoded password. A remote, unauthenticated attacker with knowledge of the hardcoded password could exploit this to log into Confluence and access all content accessible to users in the confluence-users group. This user account is created when installing versions 2.7.34, 2.7.35, and 3.0.2 of the app.

🤖 Analiza AI
Jak działa

Podczas instalacji wersji 2.7.34, 2.7.35 lub 3.0.2 aplikacji Questions For Confluence automatycznie tworzone jest konto użytkownika o nazwie 'disabledsystemuser' w grupie confluence-users, z hasłem zakodowanym na stałe w kodzie aplikacji (hardcoded password). Zdalny, nieuwierzytelniony atakujący, który zna to hasło (jest ono publicznie znane), może zalogować się do instancji Confluence bez żadnych dodatkowych uprawnień lub interakcji po stronie ofiary. Po uwierzytelnieniu atakujący uzyskuje dostęp do wszystkich zasobów dostępnych dla członków grupy confluence-users.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wszystkich treści widocznych dla standardowych użytkowników Confluence, w tym potencjalnie poufnych dokumentów, stron i danych przechowywanych w instancji.

Mitygacja

Należy niezwłocznie zaktualizować aplikację Questions For Confluence do wersji wolnej od podatności zgodnie z zaleceniami Atlassian (security advisory z 2022-07-20). Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ręcznie wyłączyć lub usunąć konto 'disabledsystemuser' z instancji Confluence. Warto również zweryfikować, czy konto to nie zostało już wykorzystane do nieuprawnionego dostępu.

Kogo dotyczy

Confluence Server i Confluence Data Center z zainstalowaną aplikacją Questions For Confluence w wersjach 2.7.34, 2.7.35 oraz 3.0.2.

Uwagi

Hardcoded hasło do konta 'disabledsystemuser' jest publicznie znane, co drastycznie obniża próg wejścia dla atakujących. Podatność jest ujęta w katalogu CISA KEV jako aktywnie exploitowana. Konto tworzone jest automatycznie podczas instalacji podatnych wersji aplikacji i pozostaje aktywne nawet po odinstalowaniu aplikacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Atlassian Confluence Data Center

    APP
    Atlassian
    wszystkie wersje
  • Atlassian Confluence Server

    APP
    Atlassian
    wszystkie wersje
  • Atlassian Questions For Confluence

    APP
    Atlassian
    2.7.342.7.353.0.2

CISA KEV — szczegółyi

Dostawcai
Atlassian
Produkti
Confluence
Data dodania do KEVi
29 lipca 2022
Termin remediation (USA)i
19 sierpnia 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Aplikacja Atlassian Questions For Confluence zawiera credentials zapisane na stałe, ujawniające nazwę użytkownika i hasło w postaci zwykłego tekstu. Zdalny atakujący bez uwierzytelnienia może wykorzystać te poświadczenia do zalogowania się do Confluence i dostępu do całej zawartości dostępnej dla użytkowników grupy confluence-users.

tłumaczenie AI
Pokaż oryginał (EN)

Atlassian Questions For Confluence App has hard-coded credentials, exposing the username and password in plaintext. A remote unauthenticated attacker can use these credentials to log into Confluence and access all content accessible to users in the confluence-users group.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 19 sierpnia 2022
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-22527CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE via template injection w Atlassian Confluence Data Center i Server

CVE-2023-22518CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Atlassian Confluence – Improper Authorization umożliwia przejęcie instancji

CVE-2023-22515CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Atlassian Confluence – nieautoryzowane tworzenie kont administratora

CVE-2022-26134CRITICAL9.8⚠ KEVPL ✓ten sam produkt

OGNL Injection RCE w Atlassian Confluence Server i Data Center

CVE-2021-26084CRITICAL9.8⚠ KEVPL ✓ten sam produkt

OGNL injection RCE w Atlassian Confluence Server i Data Center