← voltar
CVE-2022-26138criticalsob ataqueCWE-798

CVE-2022-26138

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 98%
da publicação à arma1 dias
Publicada no NVD20 de jul.
1ª PoC+1d
CISA KEV+9d
probabilidade de exploração
98%top 1% das CVEs
exploração observada
simCISA + VulnCheck
6 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-08-19

Apply updates per vendor instructions.

Resumo

O app Questions for Confluence, ao ser instalado em Confluence Server ou Data Center, cria automaticamente uma conta chamada disabledsystemuser com senha fixa (hardcoded) e a adiciona ao grupo confluence-users. Como esse grupo tem acesso de leitura/edição a todo conteúdo não restrito por padrão, qualquer atacante remoto que conheça a senha — que foi divulgada publicamente no Twitter — consegue autenticar-se sem credenciais próprias e ler tudo que o grupo padrão vê. A gravidade é real e confirmada: está no catálogo KEV da CISA com exploração ativa registrada.

Detalhamento técnico

A falha é CWE-798 (uso de credenciais hardcoded). O app, pensado para facilitar migração de dados para o Confluence Cloud, provisiona no primeiro start uma conta de sistema com usuário fixo (disabledsystemuser), senha fixa embutida no próprio pacote do app, e endereço de e-mail de terceiros (dontdeletethisuser@email.com) que não pertence à Atlassian nem ao cliente. Essa conta não é oculta do sistema de autenticação: ela é uma conta ativa e válida dentro do Confluence, incluída no grupo confluence-users, que é o grupo padrão com permissão de visualização (e em muitas instâncias edição) sobre espaços e páginas não restritas.

Como é explorada

O vetor é login direto na interface web do Confluence usando usuário disabledsystemuser e a senha hardcoded — nenhuma vulnerabilidade de código é explorada, é abuso de credencial válida e pública. Não há pré-requisito de acesso interno, configuração não padrão ou usuário autenticado prévio: basta a instância estar exposta na rede/internet e ter o app instalado em versão vulnerável, com a conta ainda ativa. A senha foi divulgada publicamente por terceiros no Twitter em julho de 2022, o que elevou o risco de massa de tentativas automatizadas — daí a inclusão imediata no KEV e a exploração confirmada em campo. Um efeito colateral notado pela Atlassian: instâncias não remediadas e configuradas para enviar notificações por e-mail acabam enviando relatórios de páginas (ex.: Recommended Updates Notifications) para o endereço de terceiros vinculado à conta, gerando vazamento de metadados de conteúdo mesmo sem login ativo do atacante.

Versões

Afetadas
App Questions for Confluence: versões 2.7.34, 2.7.35 e 3.0.2 (a conta é criada na instalação dessas versões, para Confluence Server e Data Center; o Confluence Cloud não é afetado).
Corrigidas em
Questions for Confluence 2.7.x >= 2.7.38; versões >= 3.0.5.

Como se proteger

A correção do fornecedor tem duas rotas equivalentes. Opção 1: atualizar o app Questions for Confluence para 2.7.x >= 2.7.38 ou >= 3.0.5 — essas versões param de criar a conta disabledsystemuser e a removem se já existir. Opção 2: localizar manualmente a conta disabledsystemuser (username disabledsystemuser, e-mail dontdeletethisuser@email.com) e desabilitá-la ou excluí-la; se optar por excluir, é obrigatório também atualizar ou desinstalar o app, senão a conta pode ser recriada. Instâncias com diretório externo somente leitura (ex.: Crowd) só conseguem aplicar a Opção 2 seguindo o procedimento específico de exclusão em diretório externo read-only documentado pela Atlassian.

Como detectar

Verificar na lista de usuários ativos do Confluence a existência da conta com username disabledsystemuser e e-mail dontdeletethisuser@email.com — presença dessa conta ativa confirma exposição, independentemente de ter sido explorada. Em logs de autenticação, procurar eventos de login bem-sucedido para esse username partindo de IPs externos/não corporativos; como a senha é pública, qualquer login bem-sucedido com essa conta a partir de origem desconhecida deve ser tratado como comprometimento confirmado, não como tentativa.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The Atlassian Questions For Confluence app for Confluence Server and Data Center creates a Confluence user account in the confluence-users group with the username disabledsystemuser and a hardcoded password. A remote, unauthenticated attacker with knowledge of the hardcoded password could exploit this to log into Confluence and access all content accessible to users in the confluence-users group. This user account is created when installing versions 2.7.34, 2.7.35, and 3.0.2 of the app.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.