CVE-2022-26138
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
O app Questions for Confluence, ao ser instalado em Confluence Server ou Data Center, cria automaticamente uma conta chamada disabledsystemuser com senha fixa (hardcoded) e a adiciona ao grupo confluence-users. Como esse grupo tem acesso de leitura/edição a todo conteúdo não restrito por padrão, qualquer atacante remoto que conheça a senha — que foi divulgada publicamente no Twitter — consegue autenticar-se sem credenciais próprias e ler tudo que o grupo padrão vê. A gravidade é real e confirmada: está no catálogo KEV da CISA com exploração ativa registrada.
Detalhamento técnico
A falha é CWE-798 (uso de credenciais hardcoded). O app, pensado para facilitar migração de dados para o Confluence Cloud, provisiona no primeiro start uma conta de sistema com usuário fixo (disabledsystemuser), senha fixa embutida no próprio pacote do app, e endereço de e-mail de terceiros (dontdeletethisuser@email.com) que não pertence à Atlassian nem ao cliente. Essa conta não é oculta do sistema de autenticação: ela é uma conta ativa e válida dentro do Confluence, incluída no grupo confluence-users, que é o grupo padrão com permissão de visualização (e em muitas instâncias edição) sobre espaços e páginas não restritas.
Como é explorada
O vetor é login direto na interface web do Confluence usando usuário disabledsystemuser e a senha hardcoded — nenhuma vulnerabilidade de código é explorada, é abuso de credencial válida e pública. Não há pré-requisito de acesso interno, configuração não padrão ou usuário autenticado prévio: basta a instância estar exposta na rede/internet e ter o app instalado em versão vulnerável, com a conta ainda ativa. A senha foi divulgada publicamente por terceiros no Twitter em julho de 2022, o que elevou o risco de massa de tentativas automatizadas — daí a inclusão imediata no KEV e a exploração confirmada em campo. Um efeito colateral notado pela Atlassian: instâncias não remediadas e configuradas para enviar notificações por e-mail acabam enviando relatórios de páginas (ex.: Recommended Updates Notifications) para o endereço de terceiros vinculado à conta, gerando vazamento de metadados de conteúdo mesmo sem login ativo do atacante.
Versões
Como se proteger
A correção do fornecedor tem duas rotas equivalentes. Opção 1: atualizar o app Questions for Confluence para 2.7.x >= 2.7.38 ou >= 3.0.5 — essas versões param de criar a conta disabledsystemuser e a removem se já existir. Opção 2: localizar manualmente a conta disabledsystemuser (username disabledsystemuser, e-mail dontdeletethisuser@email.com) e desabilitá-la ou excluí-la; se optar por excluir, é obrigatório também atualizar ou desinstalar o app, senão a conta pode ser recriada. Instâncias com diretório externo somente leitura (ex.: Crowd) só conseguem aplicar a Opção 2 seguindo o procedimento específico de exclusão em diretório externo read-only documentado pela Atlassian.
Como detectar
Verificar na lista de usuários ativos do Confluence a existência da conta com username disabledsystemuser e e-mail dontdeletethisuser@email.com — presença dessa conta ativa confirma exposição, independentemente de ter sido explorada. Em logs de autenticação, procurar eventos de login bem-sucedido para esse username partindo de IPs externos/não corporativos; como a senha é pública, qualquer login bem-sucedido com essa conta a partir de origem desconhecida deve ser tratado como comprometimento confirmado, não como tentativa.