← back
CVE-2023-22515criticalunder attackransomwareCWE-20

CVE-2023-22515

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 10epss 99%
from disclosure to weapon2 days
Published on NVDOct 4
1st PoC+2d
metasploitOct 4
CISA KEV+1d
exploitation probability
99%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
53 public exploit(s)
Action required by CISAfederal deadline: 2023-10-13

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable. Check all affected Confluence instances for evidence of compromise per vendor instructions and report any positive findings to CISA.

Summary

Falha de controle de acesso quebrado (Broken Access Control) no Confluence Data Center e Server que permite a um atacante não autenticado, com acesso de rede à instância, criar uma conta de administrador Confluence a partir do zero. Uma vez com conta de admin, o atacante tem controle total da instância — incluindo a possibilidade de instalar plugins maliciosos para execução de código. Atlassian confirmou exploração ativa por um ator estatal antes mesmo da divulgação pública, e a CISA incluiu a falha no catálogo KEV.

Technical detail

A causa raiz é CWE-284 (Improper Access Control), classificada pela Atlassian como Broken Access Control / Broken Authentication & Session Management (BASM). Os endpoints de setup do Confluence (`/setup/setupadministrator.action`, `/setup/finishsetup.action` e demais sob `/setup/*`) existem para o assistente de instalação inicial, quando a instância ainda não tem administrador configurado. O bug é que esses endpoints permanecem acessíveis mesmo depois que a instância já foi configurada e está em produção — não há verificação server-side que bloqueie o fluxo de setup uma vez que o setup já foi concluído.

Isso permite que um requisitante HTTP não autenticado invoque o fluxo de criação de administrador diretamente, sem passar por nenhuma camada de autenticação anterior. O atacante não controla dados de aplicação complexos; ele controla apenas a requisição HTTP ao endpoint de setup, o que é suficiente para acionar a lógica que cria um usuário e o adiciona ao grupo `confluence-administrators`.

O vetor de exploração completo, segundo a nomenclatura usada por pesquisadores (o PoC circulado é descrito como 'Unauthenticated Remote Code Execution'), normalmente combina dois passos: (1) abuso do endpoint de setup para obter uma conta admin; (2) uso dessa conta admin para instalar um plugin Confluence malicioso (funcionalidade legítima de administração), que executa código Java arbitrário no servidor — transformando a falha de controle de acesso em RCE completo.

How it’s exploited

O vetor é rede (AV:N), sem necessidade de autenticação prévia (PR:N) e sem interação do usuário (UI:N), com baixa complexidade de ataque (AC:L) — daí o CVSS 10.0. O único pré-requisito real é que a instância Confluence Data Center/Server esteja acessível pela rede (idealmente pública) a partir de onde o atacante está, e que os endpoints `/setup/*` não estejam bloqueados por controle de rede ou configuração. Instâncias Confluence Cloud (`atlassian.net`) não são afetadas — a falha é específica do código self-hosted.

Na prática documentada por Atlassian e por analistas, a exploração observada consistiu em requisições diretas a `/setup/*.action` para criar uma conta de administrador não autorizada, seguidas de login com essa conta e ações administrativas subsequentes, incluindo instalação de plugins/webshells para persistência e execução de código. Atlassian afirmou ter evidências de exploração por um ator nation-state antes da divulgação pública, e a presença no catálogo KEV da CISA confirma exploração ativa e generalizada após a publicação, com PoC pública, módulo Metasploit e template Nuclei amplamente disponíveis, o que baixou a barreira técnica para exploração em massa por qualquer atacante.

O resultado final documentado é controle administrativo total da instância Confluence: exfiltração de conteúdo, manipulação de configurações e potencial pivotagem para outros sistemas via credenciais ou integrações armazenadas no Confluence.

Versions

Affected
Confluence Data Center e Confluence Server: 8.0.0, 8.0.1, 8.0.2, 8.0.3, 8.0.4, 8.1.0, 8.1.1, 8.1.3, 8.1.4, 8.2.0, 8.2.1, 8.2.2, 8.2.3, 8.3.0, 8.3.1, 8.3.2, 8.4.0, 8.4.1, 8.4.2, 8.5.0, 8.5.1. Versões anteriores a 8.0.0 não são afetadas.
Fixed in
8.3.3 ou posterior; 8.4.3 ou posterior; 8.5.2 (Long Term Support) ou posterior.

How to protect

A correção definitiva é atualizar para uma versão corrigida: 8.3.3 ou posterior, 8.4.3 ou posterior, ou 8.5.2 (release LTS) ou posterior. Versões anteriores a 8.0.0 não são afetadas e não precisam de ação para esta CVE específica.

Se a atualização não for imediata, a Atlassian recomenda primeiro restringir o acesso de rede externo à instância — a mitigação mais eficaz enquanto o patch não é aplicado. Como paliativo adicional (não substitui a atualização), é possível bloquear o acesso aos endpoints `/setup/*` na camada de rede ou editando `WEB-INF/web.xml` para adicionar um `security-constraint` que restrinja `/setup/*` a todos os métodos HTTP, seguido de reinício do serviço. Esse paliativo impede a criação de conta de administrador via esse vetor, mas não impede que o atacante continue tentando explorar a falha repetidamente, o que pode causar negação de serviço; além disso, ele bloqueia funções legítimas de setup (instalação do zero, migração para/de Data Center), exigindo remoção temporária da regra quando essas ações forem necessárias.

Importante: atualizar a versão NÃO remove um comprometimento já ocorrido. Se a instância esteve exposta enquanto vulnerável, é obrigatório verificar indicadores de comprometimento antes de considerar o ambiente seguro — o upgrade fecha a porta, mas não expulsa quem já entrou.

How to detect

A Atlassian lista indicadores concretos de comprometimento: membros inesperados no grupo `confluence-administrators`; contas de usuário criadas recentemente sem explicação; plugins instalados desconhecidos pela equipe; requisições a `/setup/*.action` nos logs de acesso de rede; e a presença de `/setup/setupadministrator.action` em mensagens de exceção no arquivo `atlassian-confluence-security.log`, dentro do diretório home do Confluence (a Atlassian publicou um exemplo de stack trace com `InvalidGroupException: Group already exists` associado a esse endpoint). Ausência desses sinais não garante que a instância não foi comprometida — apenas indica que não há evidência direta nos logs disponíveis, e a Atlassian é explícita que não pode confirmar remotamente se uma instância específica foi afetada.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Atlassian has been made aware of an issue reported by a handful of customers where external attackers may have exploited a previously unknown vulnerability in publicly accessible Confluence Data Center and Server instances to create unauthorized Confluence administrator accounts and access Confluence instances. Atlassian Cloud sites are not affected by this vulnerability. If your Confluence site is accessed via an atlassian.net domain, it is hosted by Atlassian and is not vulnerable to this issue.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
public PoCs found53
githubgithub.com/Chocapikk/CVE-2023-22515153githubgithub.com/ad-calcium/CVE-2023-22515110githubgithub.com/ErikWynter/CVE-2023-22515-Scan79githubgithub.com/AIex-3/confluence-hack52githubgithub.com/K4ptor/CVE-2023-2251525githubgithub.com/aaaademo/Confluence-EvilJar23githubgithub.com/youcannotseemeagain/CVE-2023-22515_RCE20githubgithub.com/j3seer/CVE-2023-22515-POC8githubgithub.com/Le1a/CVE-2023-225156githubgithub.com/kh4sh3i/CVE-2023-225155githubgithub.com/spareack/CVE-2023-22515-NSE4githubgithub.com/Vulnmachines/confluence-cve-2023-225153githubgithub.com/LucasPDiniz/CVE-2023-225152githubgithub.com/fyx1t/NSE--CVE-2023-225152githubgithub.com/rxerium/CVE-2023-225151githubgithub.com/iveresk/CVE-2023-225151githubgithub.com/Arkha-Corvus/LetsDefend-SOC235-Atlassian-Confluence-Broken-Access-Control-0-Day-CVE-2023-22515-EventID-1971githubgithub.com/C1ph3rX13/CVE-2023-225151githubgithub.com/DsaHen/cve-2023-22515-exp0githubgithub.com/vivigotnotime/CVE-2023-22515-Exploit-Script0githubgithub.com/edsonjt81/CVE-2023-22515-Scan.0githubgithub.com/INTfinityConsulting/cve-2023-225150githubgithub.com/s1d6point7bugcrowd/CVE-2023-22515-check0githubgithub.com/xorbbo/cve-2023-225150githubgithub.com/Onedy1703/CVE-2023-22515-Confluence0githubgithub.com/tranphuc2005/CVE-2023-225150githubgithub.com/CyberSentinel321/cve-2023-22515-lab0githubgithub.com/dkq-k/CVE-2023-225150githubgithub.com/dkq-k/cve-2023-22515-10vulncheckvulncheck.com/xdb/6b3485fb8287unverifiedvulncheckvulncheck.com/xdb/60c1f99992acunverifiedvulncheckvulncheck.com/xdb/cd9c98c483eeunverifiedvulncheckvulncheck.com/xdb/d75adb32bcb4unverifiedvulncheckvulncheck.com/xdb/b179feb841caunverifiedvulncheckvulncheck.com/xdb/c3834d7050f1unverifiedvulncheckvulncheck.com/xdb/dd10c7ed859eunverifiedvulncheckvulncheck.com/xdb/ce588e7e7050unverifiedvulncheckvulncheck.com/xdb/d1a7360ad4aaunverifiedvulncheckvulncheck.com/xdb/101896665425unverifiedvulncheckvulncheck.com/xdb/fa96709f1affunverifiedvulncheckvulncheck.com/xdb/a9f8f396455cunverifiedvulncheckvulncheck.com/xdb/63759da36933unverifiedvulncheckvulncheck.com/xdb/1476d745bdd8unverifiedvulncheckvulncheck.com/xdb/331998b69600unverifiedvulncheckvulncheck.com/xdb/2c6f91286eacunverifiedvulncheckvulncheck.com/xdb/4482a214bee0unverifiedvulncheckvulncheck.com/xdb/d52ac20466b2unverifiedvulncheckvulncheck.com/xdb/9c39f6bf800cunverifiedvulncheckvulncheck.com/xdb/bd7912683190unverifiedvulncheckvulncheck.com/xdb/62d32405c6daunverifiedcve_referencepacketstormsecurity.com/files/175225/Atlassian-Confluence-Unauthenticated-Remote-Code-Execution.htmlunverifiedvulncheckvulncheck.com/xdb/5ce1d4a47587unverifiedvulncheckvulncheck.com/xdb/2dea07330c59unverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.