← back
CVE-2022-26138criticalunder attackCWE-798

CVE-2022-26138

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 98%
from disclosure to weapon1 days
Published on NVDJul 20
1st PoC+1d
CISA KEV+9d
exploitation probability
98%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
6 public exploit(s)
Action required by CISAfederal deadline: 2022-08-19

Apply updates per vendor instructions.

Summary

O app Questions for Confluence, ao ser instalado em Confluence Server ou Data Center, cria automaticamente uma conta chamada disabledsystemuser com senha fixa (hardcoded) e a adiciona ao grupo confluence-users. Como esse grupo tem acesso de leitura/edição a todo conteúdo não restrito por padrão, qualquer atacante remoto que conheça a senha — que foi divulgada publicamente no Twitter — consegue autenticar-se sem credenciais próprias e ler tudo que o grupo padrão vê. A gravidade é real e confirmada: está no catálogo KEV da CISA com exploração ativa registrada.

Technical detail

A falha é CWE-798 (uso de credenciais hardcoded). O app, pensado para facilitar migração de dados para o Confluence Cloud, provisiona no primeiro start uma conta de sistema com usuário fixo (disabledsystemuser), senha fixa embutida no próprio pacote do app, e endereço de e-mail de terceiros (dontdeletethisuser@email.com) que não pertence à Atlassian nem ao cliente. Essa conta não é oculta do sistema de autenticação: ela é uma conta ativa e válida dentro do Confluence, incluída no grupo confluence-users, que é o grupo padrão com permissão de visualização (e em muitas instâncias edição) sobre espaços e páginas não restritas.

How it’s exploited

O vetor é login direto na interface web do Confluence usando usuário disabledsystemuser e a senha hardcoded — nenhuma vulnerabilidade de código é explorada, é abuso de credencial válida e pública. Não há pré-requisito de acesso interno, configuração não padrão ou usuário autenticado prévio: basta a instância estar exposta na rede/internet e ter o app instalado em versão vulnerável, com a conta ainda ativa. A senha foi divulgada publicamente por terceiros no Twitter em julho de 2022, o que elevou o risco de massa de tentativas automatizadas — daí a inclusão imediata no KEV e a exploração confirmada em campo. Um efeito colateral notado pela Atlassian: instâncias não remediadas e configuradas para enviar notificações por e-mail acabam enviando relatórios de páginas (ex.: Recommended Updates Notifications) para o endereço de terceiros vinculado à conta, gerando vazamento de metadados de conteúdo mesmo sem login ativo do atacante.

Versions

Affected
App Questions for Confluence: versões 2.7.34, 2.7.35 e 3.0.2 (a conta é criada na instalação dessas versões, para Confluence Server e Data Center; o Confluence Cloud não é afetado).
Fixed in
Questions for Confluence 2.7.x >= 2.7.38; versões >= 3.0.5.

How to protect

A correção do fornecedor tem duas rotas equivalentes. Opção 1: atualizar o app Questions for Confluence para 2.7.x >= 2.7.38 ou >= 3.0.5 — essas versões param de criar a conta disabledsystemuser e a removem se já existir. Opção 2: localizar manualmente a conta disabledsystemuser (username disabledsystemuser, e-mail dontdeletethisuser@email.com) e desabilitá-la ou excluí-la; se optar por excluir, é obrigatório também atualizar ou desinstalar o app, senão a conta pode ser recriada. Instâncias com diretório externo somente leitura (ex.: Crowd) só conseguem aplicar a Opção 2 seguindo o procedimento específico de exclusão em diretório externo read-only documentado pela Atlassian.

How to detect

Verificar na lista de usuários ativos do Confluence a existência da conta com username disabledsystemuser e e-mail dontdeletethisuser@email.com — presença dessa conta ativa confirma exposição, independentemente de ter sido explorada. Em logs de autenticação, procurar eventos de login bem-sucedido para esse username partindo de IPs externos/não corporativos; como a senha é pública, qualquer login bem-sucedido com essa conta a partir de origem desconhecida deve ser tratado como comprometimento confirmado, não como tentativa.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The Atlassian Questions For Confluence app for Confluence Server and Data Center creates a Confluence user account in the confluence-users group with the username disabledsystemuser and a hardcoded password. A remote, unauthenticated attacker with knowledge of the hardcoded password could exploit this to log into Confluence and access all content accessible to users in the confluence-users group. This user account is created when installing versions 2.7.34, 2.7.35, and 3.0.2 of the app.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.