CVE-2019-11581
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
Falha de server-side template injection (CWE-74) nas ações ContactAdministrators e SendBulkMail do Jira Server e Data Center, permitindo execução remota de código sem necessidade de exploração complexa. O CVSS 9.8 sugere risco universal, mas a exploração exige uma pré-condição específica — um servidor SMTP configurado no Jira — que reduz bastante o universo de instâncias realmente vulneráveis por padrão. Está no catálogo KEV da CISA, com PoC pública e template Nuclei, o que indica varredura oportunista ativa mesmo anos após a correção.
Detalhamento técnico
A vulnerabilidade está nas ações WebWork ContactAdministrators (formulário de contato com administradores, acessível a usuários não autenticados quando habilitado) e SendBulkMail (recurso administrativo de envio de e-mail em massa). Em ambos os casos, um campo de entrada controlado pelo atacante é passado para o mecanismo de template do Jira e renderizado no servidor sem sanitização adequada, permitindo que a sintaxe do motor de templates seja interpretada como código em vez de texto literal — a definição clássica de SSTI (CWE-74).
O ponto crítico é que o Jira processa esse conteúdo apenas quando há um servidor SMTP configurado na instância, porque as duas ações fazem parte do fluxo de composição/envio de e-mail. Sem SMTP configurado, o código vulnerável não é exercitado, o que explica por que nem toda instância Jira exposta é automaticamente explorável.
A escalada de um template injection para RCE completo em ambientes Java geralmente passa por acessar, via a linguagem de template, objetos do runtime que expõem reflexão ou execução de comandos do sistema operacional — mecanismo bem documentado para engines de template Java em geral, mas o advisory da Atlassian não detalha a técnica exata de escape, e este texto não reproduz payload ou sequência de exploração.
Como é explorada
O advisory da Atlassian define dois vetores distintos, e a diferença entre eles é a informação mais relevante para avaliar exposição real. Vetor 1 (não autenticado): SMTP configurado + "Contact Administrators Form" habilitado — nessa condição, qualquer pessoa na rede que alcance o Jira pode enviar a requisição maliciosa sem login, tornando a falha crítica e de baixa complexidade (AC:L, PR:N, UI:N do CVSS reflete exatamente esse caso). Vetor 2 (autenticado): SMTP configurado + atacante já possui o grupo "JIRA Administrators" — aqui a falha serve menos como ponto de entrada e mais como caminho de escalada de acesso administrativo do Jira para execução de código no sistema operacional subjacente.
A maioria dos relatos de exploração ativa e das ferramentas públicas (incluindo o template Nuclei) foca no vetor não autenticado, por ser explorável remotamente sem credenciais e por instâncias antigas sem SMTP desabilitado ainda existirem expostas à internet. O fato de a CISA ter adicionado a CVE ao catálogo KEV somente em março de 2022 — quase três anos após a publicação e a correção — indica exploração continuada, provavelmente automatizada, contra o parque de instalações Jira não corrigidas, mais do que uma campanha direcionada nova.
O resultado final de exploração bem-sucedida é execução de código no contexto do processo Jira, o que na prática costuma significar comprometimento total do servidor de aplicação e acesso a qualquer dado ou integração acessível a partir dele (repositórios de código, credenciais de outros sistemas integrados, etc.), dado o papel central do Jira em ambientes corporativos.
Versões
Como se proteger
A correção definitiva é atualizar para uma das versões corrigidas publicadas pela Atlassian. Não existe patch parcial oficial fora da atualização de versão — o fix foi aplicado no código das ações vulneráveis.
Se a atualização não for viável de imediato, dois controles compensatórios reduzem a superfície real de ataque, ambos derivados diretamente das pré-condições do advisory: desabilitar o "Contact Administrators Form" nas configurações administrativas do Jira elimina o vetor não autenticado; e remover ou desabilitar a configuração de servidor SMTP na instância elimina os dois vetores simultaneamente, já que ambas as ações exigem SMTP configurado para processar o template vulnerável — ao custo, óbvio, de perder notificações por e-mail e o próprio recurso de contato com administradores. Restringir rigorosamente a pertença ao grupo "JIRA Administrators" mitiga o vetor autenticado, mas não o elimina se o SMTP permanecer configurado.
Regras de WAF que filtram sintaxe de template na entrada podem reduzir tentativas com payloads conhecidos publicados, mas não substituem a correção — engines de template geralmente têm sintaxe suficientemente flexível para bypass de assinaturas genéricas, e não há confirmação de que esse tipo de filtro tenha sido validado pela Atlassian como mitigação.
Como detectar
Procurar em logs de acesso do Jira por requisições às URLs das ações ContactAdministrators.jspa e SendBulkMail (ou equivalentes) contendo, nos campos de assunto/corpo/mensagem, sequências típicas de sintaxe de template (caracteres como #, $, chaves e diretivas de controle) fora do padrão de uso normal desses formulários — especialmente vindas de IPs anônimos sem sessão autenticada correspondente, no caso do vetor não autenticado. A existência de template Nuclei público facilita a identificação de varreduras automatizadas: tráfego consistente com esse padrão de requisição, especialmente em rajadas ou de user-agents de scanners, é forte indicador de tentativa de exploração. Não há assinatura oficial publicada pela Atlassian para detecção; a ausência de logging detalhado do conteúdo desses campos em instalações antigas pode deixar tentativas passadas sem rastro recuperável.