CVE-2023-22518
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de autorização incorreta (CWE-863) no processo de setup/restore do Confluence Data Center e Server que permite a um atacante não autenticado acionar um reset da instância e criar uma conta de administrador própria. A partir dessa conta, o atacante tem controle administrativo total — o que na prática virou vetor de ransomware contra instâncias expostas à internet, e é isso que justifica o CVSS 10.0 apesar da descrição inicial da Atlassian classificar a falha como 'não explorada' no dia do anúncio.
Detalle técnico
O problema está nos endpoints de setup do Confluence (`/json/setup-restore*.action`), que fazem parte do fluxo interno usado durante a instalação/configuração inicial para restaurar o estado da aplicação a partir de um backup. Esses endpoints não verificavam corretamente se a instância já estava configurada e em produção, permitindo que uma requisição não autenticada os acionasse mesmo em uma instância já em uso, forçando efetivamente uma reconfiguração que abre a porta para criar um novo usuário com privilégios de administrador da instância.
É uma falha de autorização (CWE-863: Incorrect Authorization), não uma falha de autenticação clássica nem RCE direto — o atacante não precisa de credenciais, só precisa acessar esses endpoints HTTP específicos. O controle do atacante se limita a acionar o fluxo de setup-restore; ele não controla arquivos arbitrários no sistema nem executa código diretamente através desta CVE (isso a diferencia de CVE-2023-22522 e CVE-2023-22527, RCEs divulgados quase junto no mesmo período pela Atlassian).
A CISA, no registro do KEV, faz uma ressalva relevante que contradiz parcialmente o vetor CVSS publicado (C:H/I:H/A:H): afirma que 'não há impacto de confidencialidade, já que o atacante não consegue exfiltrar dados' diretamente pela vulnerabilidade em si. O impacto real de confidencialidade vem do que a conta admin recém-criada permite fazer depois — não da falha de autorização isolada.
Afeta todas as versões de Confluence Data Center e Server, sem exceção — não há versão anterior 'não afetada'; o problema está presente desde as primeiras releases suportadas.
Cómo se explota
O vetor é uma requisição HTTP não autenticada aos endpoints de setup-restore, acessível a qualquer atacante com acesso de rede à instância — não exige conta, não exige configuração não padrão, não exige interação do usuário. É essencialmente 'apontar e explorar' contra qualquer Confluence Data Center/Server exposto publicamente ou acessível na rede interna a partir de um segmento comprometido.
A Atlassian documentou a escalada da situação em tempo real: no anúncio original (31/out/2023) não havia relatos de exploração; em 02/nov, dados críticos da vulnerabilidade foram publicados abertamente, aumentando o risco; em 03/nov, veio a primeira confirmação de exploração ativa por um cliente; em 06/nov, a empresa elevou o CVSS de 9.1 para 10.0 após observar múltiplos exploits ativos e uso por grupos de ransomware. A CISA confirma isso no KEV, marcando a falha como usada em campanhas de ransomware, com prazo de mitigação de 28/11/2023 (adicionada ao catálogo em 07/11/2023). Existem módulo Metasploit, template Nuclei e PoC pública, o que reduz drasticamente a barreira técnica para exploração em massa.
O resultado final é conta de administrador de instância criada pelo atacante, que então usa privilégios administrativos nativos do Confluence para instalar plugins maliciosos, executar código (via funcionalidades administrativas legítimas), exfiltrar espaços/páginas e, nos casos documentados, implantar ransomware.
Versiones
Cómo protegerse
A correção definitiva é atualizar para uma das versões corrigidas listadas por linha de suporte: 7.19.16 (LTS), 8.3.4, 8.4.4, 8.5.3 ou 8.6.1. A Atlassian removeu explicitamente a linguagem 'ou posterior' do aviso original — apenas essas versões exatas (e releases mais novas subsequentes que as incorporem) são consideradas corrigidas, não qualquer build superior por padrão.
Se não for possível atualizar imediatamente, a mitigação real recomendada pela Atlassian é bloquear o acesso aos três endpoints vulneráveis — `/json/setup-restore.action`, `/json/setup-restore-local.action`, `/json/setup-restore-progress.action` — via `web.xml` (adicionando um bloco `security-constraint` com `auth-constraint` antes da tag ``) e reiniciar o Confluence, ou bloqueando esse mesmo padrão de URL na camada de rede/proxy. A Atlassian é explícita: isso é mitigação parcial e temporária, não substitui o patch. Backup da instância antes de qualquer ação e remoção da instância do acesso público à internet (quando viável) são as medidas de maior efeito imediato enquanto o patch não é aplicado.
Instâncias fora da janela de suporte (end-of-life) também estão vulneráveis e não recebem os fixes listados — a recomendação nesse caso é migrar para uma versão LTS suportada, não assumir que 'é antigo demais para importar'. Sites Atlassian Cloud (domínio atlassian.net) não são afetados, então esse mito de risco não se aplica a instâncias hospedadas pela própria Atlassian.
Cómo detectar
Monitorar logs de acesso HTTP por requisições aos endpoints `/json/setup-restore.action`, `/json/setup-restore-local.action` e `/json/setup-restore-progress.action` vindas de IPs externos ou não administrativos — tráfego para esses caminhos em uma instância já configurada e em produção é um forte indicador de tentativa de exploração. Complementarmente, revisar a lista de usuários administradores do Confluence por contas criadas fora do processo normal de provisionamento, especialmente em torno de datas suspeitas, e checar por plugins instalados sem rastro de aprovação administrativa legítima — sinal comum de pós-exploração observado nos incidentes de ransomware ligados a esta CVE.