← volver
CVE-2022-36804highbajo ataqueCWE-78CWE-88

CVE-2022-36804

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.8epss 99%
de la publicación al arma13 días
Publicada en NVD25 ago
1ª PoC+13d
metasploit24 ago
CISA KEV+36d
probabilidad de explotación
99%top 1% de las CVE
explotación observada
CISA + VulnCheck
39 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-10-21

Apply updates per vendor instructions.

Resumen

Falha de injeção de comando em múltiplos endpoints de API REST do Bitbucket Server e Data Center que permite execução remota de código a qualquer usuário com acesso de leitura a um repositório — público ou privado. O requisito de autorização é mínimo (permissão de leitura, não de escrita/admin), o que torna a superfície de exploração muito maior do que o normal para RCE em ferramentas de dev, e está confirmada como explorada ativamente (KEV da CISA).

Detalle técnico

A vulnerabilidade é uma injeção de comando de sistema operacional (CWE-78, com componentes de CWE-88 — argument injection — e CWE-158 relacionado a caracteres de controle não sanitizados) presente em múltiplos endpoints da API do Bitbucket Server/Data Center. O Atlassian não detalhou publicamente qual parâmetro ou operação exata do backend Git é o vetor primário; o advisory oficial (BSERV-13438) só confirma que 'múltiplos endpoints de API' aceitam entrada de requisições HTTP que termina sendo passada, sem sanitização adequada, para execução de comandos no sistema operacional subjacente.

O fator crítico é o nível de privilégio exigido: a Atlassian classificou a falha com CVSS 9.9 (o catálogo NVD usa 8.8, refletindo diferenças de escopo/impacto entre os cálculos), e ambos concordam que basta acesso de leitura — não de escrita, não de admin — a um repositório para acionar a cadeia. Como muitas instâncias mantêm repositórios públicos ou concedem leitura ampla por padrão a usuários autenticados, a barreira de pré-condição é baixa.

O Atlassian confirma que a janela de exposição é ampla: toda versão lançada após 6.10.17, incluindo toda a linha 7.x e 8.x até 8.3.0, está vulnerável. Isso indica que a falha está presente há anos no código antes de ser reportada via bug bounty por um pesquisador identificado como TheGrandPew.

Cómo se explota

O vetor é uma requisição HTTP manipulada contra a API do Bitbucket, sem necessidade de interação do usuário-alvo (UI:N no vetor CVSS) e sem exigir acesso privilegiado — só permissão de leitura no repositório, público ou privado. A complexidade de ataque é considerada baixa pelo próprio CVSS (AC:L), e a existência de módulo Metasploit, template Nuclei e PoCs públicas (referenciadas em análises no PacketStorm) confirma que a exploração foi automatizada e amplamente reproduzida por pesquisadores fora da Atlassian.

A CISA incluiu a CVE no catálogo KEV em 30/09/2022, com prazo de correção definido para 21/10/2022, confirmando exploração ativa em ambientes reais — embora a CISA não classifique a falha como associada a campanhas de ransomware conhecidas ('Unknown' no campo correspondente).

O resultado final da exploração é execução arbitrária de código no contexto do processo do servidor Bitbucket, o que em instâncias típicas significa comprometimento total do serviço, acesso a todos os repositórios hospedados (incluindo privados) e possível movimento lateral a partir do host onde o Bitbucket roda — dado que servidores de código-fonte costumam ter credenciais de CI/CD e chaves de deploy acessíveis.

Versiones

Afectadas
Todas as versões do Bitbucket Server e Data Center lançadas após 6.10.17, cobrindo integralmente as linhas 7.0.0 até 7.6.16, 7.7.0 até 7.17.9, 7.18.0 até 7.21.3, 8.0.0 até 8.0.2, 8.1.0 até 8.1.2, 8.2.0 até 8.2.1, e 8.3.0.
Corregidas en
7.6.17 (LTS) ou mais recente; 7.17.10 (LTS) ou mais recente; 7.21.4 (LTS) ou mais recente; 8.0.3 ou mais recente; 8.1.3 ou mais recente; 8.2.2 ou mais recente; 8.3.1 ou mais recente. Nós de Bitbucket Mesh, quando configurados, exigem atualização para a versão de Mesh compatível com o Bitbucket corrigido.

Cómo protegerse

A correção definitiva é atualizar para uma das versões corrigidas por branch: 7.6.17 (LTS) ou mais recente na linha 7.6; 7.17.10 (LTS) ou mais recente na 7.17; 7.21.4 (LTS) ou mais recente na 7.21; 8.0.3+; 8.1.3+; 8.2.2+; e 8.3.1+. Instâncias que usam Bitbucket Mesh precisam atualizar os nós de Mesh para a versão compatível com o Bitbucket corrigido, conforme a matriz de compatibilidade do fornecedor — atualizar só o Bitbucket sem atualizar o Mesh deixa a exposição parcial.

A Atlassian não publicou um workaround oficial de configuração que neutralize a falha sem atualizar — não há flag ou parâmetro documentado para desativar os endpoints afetados sem perda de funcionalidade. Isso significa que, para quem não pode atualizar imediatamente, o único controle compensatório realista é restringir o acesso de rede à instância (isolar Bitbucket detrás de VPN ou allowlist de IPs) e revisar/reduzir permissões de leitura em repositórios, já que a pré-condição de exploração é justamente ter leitura no repo — reduzir quem tem essa permissão reduz a superfície, mas não elimina o risco de qualquer usuário legítimo malicioso ou com credencial comprometida.

Dado que há PoC pública, módulo Metasploit e template Nuclei disponíveis, tratar essa CVE como 'baixo risco por exigir só leitura' é o erro mais comum — leitura é a permissão mais amplamente concedida em qualquer instância de código-fonte corporativa, então na prática a barreira de exploração é próxima de zero para insiders e para qualquer atacante externo em repositórios públicos.

Cómo detectar

Como o Atlassian não detalhou publicamente o endpoint ou parâmetro exato explorado, não há assinatura oficial de log confirmada pelo fornecedor. Na prática, monitorar logs de acesso HTTP do Bitbucket por requisições anômalas a endpoints de API contendo caracteres de shell (aspas, pipes, ponto-e-vírgula, backticks) em parâmetros de nome de repositório, branch ou caminho é o indicador mais plausível, assim como a existência de template Nuclei público permite testar a própria instância contra o padrão de detecção conhecido pela comunidade — mas isso não substitui a análise de logs históricos, já que a exploração pode ter ocorrido antes da divulgação do template.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Multiple API endpoints in Atlassian Bitbucket Server and Data Center 7.0.0 before version 7.6.17, from version 7.7.0 before version 7.17.10, from version 7.18.0 before version 7.21.4, from version 8.0.0 before version 8.0.3, from version 8.1.0 before version 8.1.3, and from version 8.2.0 before version 8.2.2, and from version 8.3.0 before 8.3.1 allows remote attackers with read permissions to a public or private Bitbucket repository to execute arbitrary code by sending a malicious HTTP request. This vulnerability was reported via our Bug Bounty Program by TheGrandPew.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
PoCs públicas encontradas39
exploitdbwww.exploit-db.com/exploits/51040no verificadogithubgithub.com/notdls/CVE-2022-3680435githubgithub.com/notxesh/CVE-2022-36804-PoC18githubgithub.com/benjaminhays/CVE-2022-36804-PoC-Exploit16githubgithub.com/sh4den/CVE-2022-3680412githubgithub.com/SystemVll/CVE-2022-3680412githubgithub.com/walnutsecurity/cve-2022-368048githubgithub.com/tahtaciburak/cve-2022-368047githubgithub.com/ColdFusionX/CVE-2022-368047githubgithub.com/kljunowsky/CVE-2022-36804-POC7githubgithub.com/Chocapikk/CVE-2022-36804-ReverseShell4githubgithub.com/khal4n1/CVE-2022-368043githubgithub.com/Vulnmachines/bitbucket-cve-2022-368043githubgithub.com/asepsaepdin/CVE-2022-368040githubgithub.com/DanielHallbro/CVE-2022-36804-Bitbucket-RCE-Analysis0githubgithub.com/JRandomSage/CVE-2022-36804-MASS-RCE0githubgithub.com/devengpk/CVE-2022-368040githubgithub.com/JohanGabrielson/bitbucket-test0githubgithub.com/0xEleven/CVE-2022-36804-ReverseShell0githubgithub.com/imbas007/Atlassian-Bitbucket-CVE-2022-368040vulncheckvulncheck.com/xdb/b4359a9ec925no verificadocve_referencepacketstormsecurity.com/files/168470/Bitbucket-Git-Command-Injection.htmlno verificadocve_referencepacketstormsecurity.com/files/171453/Bitbucket-7.0.0-Remote-Command-Execution.htmlno verificadovulncheckvulncheck.com/xdb/8a763ff2ccf9no verificadovulncheckvulncheck.com/xdb/0b7d76c7611bno verificadovulncheckvulncheck.com/xdb/e6120ad8c2fano verificadovulncheckvulncheck.com/xdb/9acca76e1447no verificadovulncheckvulncheck.com/xdb/af7d6ba3c236no verificadovulncheckvulncheck.com/xdb/9828f81b9d39no verificadovulncheckvulncheck.com/xdb/232d2df2698dno verificadovulncheckvulncheck.com/xdb/6e85e1c51f7eno verificadovulncheckvulncheck.com/xdb/0efacd5def82no verificadovulncheckvulncheck.com/xdb/78e356140b29no verificadovulncheckvulncheck.com/xdb/f437b6e9f563no verificadovulncheckvulncheck.com/xdb/a3d1dc5fac30no verificadovulncheckvulncheck.com/xdb/104d7f8f5541no verificadovulncheckvulncheck.com/xdb/c9cee1010577no verificadovulncheckvulncheck.com/xdb/4cf25016ecd3no verificadovulncheckvulncheck.com/xdb/7b49d3280979no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.