CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2023-22515

Atlassian Confluence – nieautoryzowane tworzenie kont administratora

CVSS 9.8v3.1pub. 2023-10-04upd. 2026-03-25

Krytyczna podatność w Atlassian Confluence Data Center i Server umożliwia nieuwierzytelnionym, zdalnym atakującym tworzenie nieautoryzowanych kont administratora i przejęcie kontroli nad instancją. Podatność jest aktywnie exploitowana w środowiskach produkcyjnych.

Pokaż oryginał (EN)

Atlassian has been made aware of an issue reported by a handful of customers where external attackers may have exploited a previously unknown vulnerability in publicly accessible Confluence Data Center and Server instances to create unauthorized Confluence administrator accounts and access Confluence instances. Atlassian Cloud sites are not affected by this vulnerability. If your Confluence site is accessed via an atlassian.net domain, it is hosted by Atlassian and is not vulnerable to this issue.

🤖 Analiza AI
Jak działa

Atakujący, mając dostęp sieciowy do publicznie dostępnej instancji Confluence Data Center lub Server, może wykorzystać nieznaną wcześniej lukę (0-day) bez konieczności posiadania jakichkolwiek poświadczeń. W efekcie może założyć konto z uprawnieniami administratora Confluence, uzyskując tym samym pełny dostęp do instancji. Atlassian Cloud (domeny atlassian.net) nie jest podatne na ten problem.

Skutki

Atakujący może uzyskać pełny dostęp administracyjny do instancji Confluence, co prowadzi do ujawnienia poufnych danych, modyfikacji treści oraz potencjalnego dalszego kompromitowania infrastruktury wewnętrznej. Ze względu na dostępność publicznego exploita, ryzyko wykonania zdalnego kodu (RCE) jest bardzo wysokie.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami (https://confluence.atlassian.com/pages/viewpage.action?pageId=1295682276). Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć dostęp sieciowy do instancji Confluence (firewall, VPN) i zweryfikować listę kont administratorskich pod kątem nieautoryzowanych wpisów.

Kogo dotyczy

Atlassian Confluence Data Center i Atlassian Confluence Server — wszystkie publicznie dostępne instancje (wersje wskazane w referencjach producenta); Atlassian Cloud nie jest podatny.

Uwagi

Podatność została zgłoszona przez kilku klientów Atlassian jako aktywnie exploitowana (0-day) przed opublikowaniem łatki. Publiczny exploit dostępny jest w serwisie Packet Storm Security (packetstormsecurity.com). Atlassian Cloud (domeny atlassian.net) nie jest podatny na tę lukę.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Atlassian Confluence Data Center

    APP
    Atlassian
    8.0.0 – 8.3.3 (bez)8.4.0 – 8.4.3 (bez)8.5.0 – 8.5.2 (bez)
  • Atlassian Confluence Server

    APP
    Atlassian
    8.0.0 – 8.3.3 (bez)8.4.0 – 8.4.3 (bez)8.5.0 – 8.5.2 (bez)

CISA KEV — szczegółyi

Dostawcai
Atlassian
Produkti
Confluence Data Center and Server
Data dodania do KEVi
5 października 2023
Termin remediation (USA)i
13 października 2023(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta lub wstrzymaj użytkowanie produktu, jeśli mitygacje są niedostępne. Sprawdź wszystkie dotknięte instancje Confluence pod kątem śladów kompromitacji zgodnie z instrukcjami producenta i zgłoś wszelkie pozytywne wyniki do CISA.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable. Check all affected Confluence instances for evidence of compromise per vendor instructions and report any positive findings to CISA.

Opis CISAi

Atlassian Confluence Data Center i Server zawiera lukę w kontroli dostępu, która pozwala atakującemu na utworzenie nieautoryzowanych kont administratora Confluence i dostęp do Confluence.

tłumaczenie AI
Pokaż oryginał (EN)

Atlassian Confluence Data Center and Server contains a broken access control vulnerability that allows an attacker to create unauthorized Confluence administrator accounts and access Confluence.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 13 października 2023
CWE
Referencje

Powiązane podatności

CVE-2023-22527CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE via template injection w Atlassian Confluence Data Center i Server

CVE-2023-22518CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Atlassian Confluence – Improper Authorization umożliwia przejęcie instancji

CVE-2022-26138CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Atlassian Questions For Confluence — ukryte konto z hardcoded hasłem

CVE-2022-26134CRITICAL9.8⚠ KEVPL ✓ten sam produkt

OGNL Injection RCE w Atlassian Confluence Server i Data Center

CVE-2021-26084CRITICAL9.8⚠ KEVPL ✓ten sam produkt

OGNL injection RCE w Atlassian Confluence Server i Data Center