← voltar
CVE-2021-26084criticalsob ataqueransomwareCWE-917

CVE-2021-26084

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA, tem exploit funcional público e 1 grupo(s) de ameaça a utilizam.

ssvc Actcvss 9.8epss 100%
da publicação à arma0 dias
Publicada no NVD30 de ago.
1ª PoC13 de set.
metasploit25 de ago.
CISA KEV+65d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 grupo(s)63 exploit(s) público(s)
Quem explora1

Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).

Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

OGNL injection não autenticado no Confluence Server e Data Center que permite execução remota de código completa no servidor, sem necessidade de login ou interação do usuário. A falha foi explorada em massa poucos dias após a publicação de um PoC público em agosto de 2021, sendo usada por botnets de criptomineração e por operações de ransomware, o que justifica o CVSS 9.8 e a entrada no catálogo KEV da CISA.

Detalhamento técnico

A vulnerabilidade é uma injeção OGNL (Object-Graph Navigation Language), classificada como CWE-917. OGNL é a linguagem de expressão usada internamente pelo Webwork/Struts para resolver propriedades de objetos em tempo de execução dentro do Confluence. Em pontos do código relacionados ao tratamento de páginas e namespaces (conforme indicado pelo título do advisory técnico da Packet Storm, 'Namespace OGNL Injection'), dados vindos de requisições HTTP não confiáveis eram concatenados e avaliados como expressão OGNL antes de chegar a qualquer verificação de autenticação.

Como o motor OGNL do Java tem acesso irrestrito ao contexto de objetos da aplicação, uma expressão controlada pelo atacante pode invocar métodos arbitrários da JVM — incluindo Runtime.exec — resultando em execução de código no contexto do processo do Confluence. O atacante não precisa de credenciais nem de qualquer interação do usuário: o vetor é uma requisição HTTP direta ao endpoint vulnerável.

O Jira do fornecedor não detalha o endpoint exato nem o payload; a Atlassian tratou a divulgação técnica de forma reservada, e a reconstrução pública do vetor veio de pesquisadores externos após a publicação de PoCs, não do advisory oficial.

Como é explorada

Exploração ocorre via uma única requisição HTTP não autenticada para uma instância Confluence exposta na rede/internet, sem pré-condição de configuração especial — é isso que torna o CVSS 9.8 fiel ao risco real, ao contrário de muitas críticas que exigem condições raras. Não há necessidade de conta válida, de plugin de terceiros habilitado nem de qualquer feature não padrão: a superfície vulnerável está no core do produto.

A CISA confirma exploração ativa e a incluiu no KEV com prazo de correção de 17/11/2021 (adicionada em 03/11/2021). Relatos públicos amplamente documentados por pesquisadores associam esta CVE a campanhas de mineração de criptomoeda (ex.: z0Miner, Kinsing) e a incidentes de ransomware Cerber que varreram a internet em busca de instâncias Confluence não corrigidas logo após a divulgação do PoC, em ondas de exploração massiva e automatizada.

Existem módulo Metasploit e template Nuclei públicos, o que baixou a barreira técnica quase a zero: qualquer scanner automatizado consegue detectar e explorar instâncias vulneráveis em escala, sem exigir conhecimento aprofundado de OGNL por parte do atacante.

Versões

Afetadas
Versões anteriores a 6.13.23; de 6.14.0 até antes de 7.4.11; de 7.5.0 até antes de 7.11.6; de 7.12.0 até antes de 7.12.5.
Corrigidas em
6.13.23, 7.4.11, 7.11.6, 7.12.5 e 7.13.0.

Como se proteger

A correção definitiva é atualizar para as versões corrigidas publicadas pela Atlassian: 6.13.23, 7.4.11, 7.11.6, 7.12.5 ou 7.13.0 (a mais recente da linha na época). Não há flag de configuração documentada pelo fornecedor que desative o componente vulnerável sem quebrar funcionalidade — o Jira não lista workaround oficial, apenas a correção via patch.

Se o patch não puder ser aplicado imediatamente, a única mitigação real de curto prazo é isolar a instância: remover exposição direta à internet, restringir acesso via VPN/allowlist de IP, e monitorar logs de acesso para indícios de exploração enquanto o patch é planejado. Colocar a instância detrás de autenticação adicional (ex.: proxy com auth) reduz a superfície, mas não elimina o risco caso o atacante já tenha algum acesso de rede.

Instâncias que já estavam expostas antes do patch devem ser tratadas como potencialmente comprometidas, não apenas corrigidas — a exploração em massa ocorreu em uma janela curta após a divulgação, e webshells ou mineradores instalados sobrevivem à atualização se não houver resposta a incidente.

Como detectar

Como a exploração ocorre via requisição HTTP direta a um endpoint do Confluence, o indício mais confiável em logs de acesso web é a presença de payloads OGNL (uso de sintaxe com colchetes, chamadas a classes Java como Runtime, ProcessBuilder ou Class.forName) em parâmetros de URL ou corpo de requisições para o Confluence, especialmente em endpoints relacionados a criação/edição de páginas. A ausência de autenticação prévia na sessão associada à requisição também é um sinal, já que o endpoint normalmente exige login.

Dado o volume de exploração automatizada relatado por pesquisadores, também vale procurar por artefatos pós-exploração: processos filhos inesperados do processo do Confluence (java spawnando shells, mineradores ou binários desconhecidos), conexões de saída para infraestrutura de mineração de criptomoeda, ou arquivos criptografados/notas de ransomware em servidores que rodavam versões vulneráveis sem patch entre agosto e novembro de 2021.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
In affected versions of Confluence Server and Data Center, an OGNL injection vulnerability exists that would allow an unauthenticated attacker to execute arbitrary code on a Confluence Server or Data Center instance. The affected versions are before version 6.13.23, from version 6.14.0 before 7.4.11, from version 7.5.0 before 7.11.6, and from version 7.12.0 before 7.12.5.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
PoCs públicas encontradas63
exploitdbwww.exploit-db.com/exploits/50243não verificadogithubgithub.com/hev0x/CVE-2021-26084_Confluence317githubgithub.com/0xf4n9x/CVE-2021-2608472githubgithub.com/dinhbaouit/CVE-2021-2608453githubgithub.com/alt3kx/CVE-2021-26084_PoC53githubgithub.com/1ZRR4H/CVE-2021-2608430githubgithub.com/crowsec-edtech/CVE-2021-2608421githubgithub.com/Vulnmachines/Confluence_CVE-2021-260848githubgithub.com/taythebot/CVE-2021-260848githubgithub.com/lleavesl/CVE-2021-260847githubgithub.com/JKme/CVE-2021-260845githubgithub.com/BBD-YZZ/Confluence-RCE5githubgithub.com/orangmuda/CVE-2021-260844githubgithub.com/ludy-dev/CVE-2021-26084_PoC3githubgithub.com/BeRserKerSec/CVE-2021-26084-Nuclei-template3githubgithub.com/Loneyers/CVE-2021-260843githubgithub.com/toowoxx/docker-confluence-patched2githubgithub.com/bcdannyboy/CVE-2021-26084_GoPOC1githubgithub.com/prettyrecon/CVE-2021-26084_Confluence1githubgithub.com/GlennPegden2/cve-2021-26084-confluence1githubgithub.com/nizar0x1f/CVE-2021-26084-patch-1githubgithub.com/nahcusira/CVE-2021-260841githubgithub.com/Jun-5heng/CVE-2021-260841githubgithub.com/TheclaMcentire/CVE-2021-26084_Confluence1githubgithub.com/30579096/Confluence-CVE-2021-260840githubgithub.com/smallpiggy/cve-2021-26084-confluence0githubgithub.com/maskerTUI/CVE-2021-260840githubgithub.com/p0nymc1/CVE-2021-260840githubgithub.com/wdjcy/CVE-2021-260840githubgithub.com/quesodipesto/conflucheck0githubgithub.com/Xc1Ym/cve_2021_260840githubgithub.com/wolf1892/confluence-rce-poc0githubgithub.com/attacker-codeninja/CVE-2021-260840githubgithub.com/b1gw00d/CVE-2021-260840githubgithub.com/Osyanina/westone-CVE-2021-26084-scanner0githubgithub.com/CrackerCat/CVE-2021-260840vulncheckvulncheck.com/xdb/63829d0fe9e7não verificadovulncheckvulncheck.com/xdb/ed3988e8b8c4não verificadovulncheckvulncheck.com/xdb/3e2ccb0c6937não verificadovulncheckvulncheck.com/xdb/8be80a290f5dnão verificadovulncheckvulncheck.com/xdb/0c50354d6f93não verificadovulncheckvulncheck.com/xdb/6a9526ec7989não verificadovulncheckvulncheck.com/xdb/cc01e52836c0não verificadovulncheckvulncheck.com/xdb/5c17feb787aanão verificadovulncheckvulncheck.com/xdb/2bffe1a2b81enão verificadovulncheckvulncheck.com/xdb/93070dc771b1não verificadovulncheckvulncheck.com/xdb/631e95d7b76dnão verificadovulncheckvulncheck.com/xdb/527ea731c62fnão verificadocve_referencepacketstormsecurity.com/files/167449/Atlassian-Confluence-Namespace-OGNL-Injection.htmlnão verificadovulncheckvulncheck.com/xdb/9ebbdbc964c1não verificadovulncheckvulncheck.com/xdb/c8f148869b4dnão verificadovulncheckvulncheck.com/xdb/905f9ba1f0ccnão verificadovulncheckvulncheck.com/xdb/fc81f3df4a7fnão verificadovulncheckvulncheck.com/xdb/da4f3471f7d5não verificadovulncheckvulncheck.com/xdb/68069c40edf2não verificadovulncheckvulncheck.com/xdb/a406fe433633não verificadovulncheckvulncheck.com/xdb/9c5a5da647e7não verificadovulncheckvulncheck.com/xdb/61f91d4136d1não verificadovulncheckvulncheck.com/xdb/696013bbdde1não verificadovulncheckvulncheck.com/xdb/8b9e22d2ce4anão verificadovulncheckvulncheck.com/xdb/40de1a55603fnão verificadovulncheckvulncheck.com/xdb/01737250181enão verificadovulncheckvulncheck.com/xdb/d646562bd095não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.