← voltar
CVE-2022-36804highsob ataqueCWE-78CWE-88

CVE-2022-36804

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.8epss 99%
da publicação à arma13 dias
Publicada no NVD25 de ago.
1ª PoC+13d
metasploit24 de ago.
CISA KEV+36d
probabilidade de exploração
99%top 1% das CVEs
exploração observada
simCISA + VulnCheck
38 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-10-21

Apply updates per vendor instructions.

Resumo

Falha de injeção de comando em múltiplos endpoints de API REST do Bitbucket Server e Data Center que permite execução remota de código a qualquer usuário com acesso de leitura a um repositório — público ou privado. O requisito de autorização é mínimo (permissão de leitura, não de escrita/admin), o que torna a superfície de exploração muito maior do que o normal para RCE em ferramentas de dev, e está confirmada como explorada ativamente (KEV da CISA).

Detalhamento técnico

A vulnerabilidade é uma injeção de comando de sistema operacional (CWE-78, com componentes de CWE-88 — argument injection — e CWE-158 relacionado a caracteres de controle não sanitizados) presente em múltiplos endpoints da API do Bitbucket Server/Data Center. O Atlassian não detalhou publicamente qual parâmetro ou operação exata do backend Git é o vetor primário; o advisory oficial (BSERV-13438) só confirma que 'múltiplos endpoints de API' aceitam entrada de requisições HTTP que termina sendo passada, sem sanitização adequada, para execução de comandos no sistema operacional subjacente.

O fator crítico é o nível de privilégio exigido: a Atlassian classificou a falha com CVSS 9.9 (o catálogo NVD usa 8.8, refletindo diferenças de escopo/impacto entre os cálculos), e ambos concordam que basta acesso de leitura — não de escrita, não de admin — a um repositório para acionar a cadeia. Como muitas instâncias mantêm repositórios públicos ou concedem leitura ampla por padrão a usuários autenticados, a barreira de pré-condição é baixa.

O Atlassian confirma que a janela de exposição é ampla: toda versão lançada após 6.10.17, incluindo toda a linha 7.x e 8.x até 8.3.0, está vulnerável. Isso indica que a falha está presente há anos no código antes de ser reportada via bug bounty por um pesquisador identificado como TheGrandPew.

Como é explorada

O vetor é uma requisição HTTP manipulada contra a API do Bitbucket, sem necessidade de interação do usuário-alvo (UI:N no vetor CVSS) e sem exigir acesso privilegiado — só permissão de leitura no repositório, público ou privado. A complexidade de ataque é considerada baixa pelo próprio CVSS (AC:L), e a existência de módulo Metasploit, template Nuclei e PoCs públicas (referenciadas em análises no PacketStorm) confirma que a exploração foi automatizada e amplamente reproduzida por pesquisadores fora da Atlassian.

A CISA incluiu a CVE no catálogo KEV em 30/09/2022, com prazo de correção definido para 21/10/2022, confirmando exploração ativa em ambientes reais — embora a CISA não classifique a falha como associada a campanhas de ransomware conhecidas ('Unknown' no campo correspondente).

O resultado final da exploração é execução arbitrária de código no contexto do processo do servidor Bitbucket, o que em instâncias típicas significa comprometimento total do serviço, acesso a todos os repositórios hospedados (incluindo privados) e possível movimento lateral a partir do host onde o Bitbucket roda — dado que servidores de código-fonte costumam ter credenciais de CI/CD e chaves de deploy acessíveis.

Versões

Afetadas
Todas as versões do Bitbucket Server e Data Center lançadas após 6.10.17, cobrindo integralmente as linhas 7.0.0 até 7.6.16, 7.7.0 até 7.17.9, 7.18.0 até 7.21.3, 8.0.0 até 8.0.2, 8.1.0 até 8.1.2, 8.2.0 até 8.2.1, e 8.3.0.
Corrigidas em
7.6.17 (LTS) ou mais recente; 7.17.10 (LTS) ou mais recente; 7.21.4 (LTS) ou mais recente; 8.0.3 ou mais recente; 8.1.3 ou mais recente; 8.2.2 ou mais recente; 8.3.1 ou mais recente. Nós de Bitbucket Mesh, quando configurados, exigem atualização para a versão de Mesh compatível com o Bitbucket corrigido.

Como se proteger

A correção definitiva é atualizar para uma das versões corrigidas por branch: 7.6.17 (LTS) ou mais recente na linha 7.6; 7.17.10 (LTS) ou mais recente na 7.17; 7.21.4 (LTS) ou mais recente na 7.21; 8.0.3+; 8.1.3+; 8.2.2+; e 8.3.1+. Instâncias que usam Bitbucket Mesh precisam atualizar os nós de Mesh para a versão compatível com o Bitbucket corrigido, conforme a matriz de compatibilidade do fornecedor — atualizar só o Bitbucket sem atualizar o Mesh deixa a exposição parcial.

A Atlassian não publicou um workaround oficial de configuração que neutralize a falha sem atualizar — não há flag ou parâmetro documentado para desativar os endpoints afetados sem perda de funcionalidade. Isso significa que, para quem não pode atualizar imediatamente, o único controle compensatório realista é restringir o acesso de rede à instância (isolar Bitbucket detrás de VPN ou allowlist de IPs) e revisar/reduzir permissões de leitura em repositórios, já que a pré-condição de exploração é justamente ter leitura no repo — reduzir quem tem essa permissão reduz a superfície, mas não elimina o risco de qualquer usuário legítimo malicioso ou com credencial comprometida.

Dado que há PoC pública, módulo Metasploit e template Nuclei disponíveis, tratar essa CVE como 'baixo risco por exigir só leitura' é o erro mais comum — leitura é a permissão mais amplamente concedida em qualquer instância de código-fonte corporativa, então na prática a barreira de exploração é próxima de zero para insiders e para qualquer atacante externo em repositórios públicos.

Como detectar

Como o Atlassian não detalhou publicamente o endpoint ou parâmetro exato explorado, não há assinatura oficial de log confirmada pelo fornecedor. Na prática, monitorar logs de acesso HTTP do Bitbucket por requisições anômalas a endpoints de API contendo caracteres de shell (aspas, pipes, ponto-e-vírgula, backticks) em parâmetros de nome de repositório, branch ou caminho é o indicador mais plausível, assim como a existência de template Nuclei público permite testar a própria instância contra o padrão de detecção conhecido pela comunidade — mas isso não substitui a análise de logs históricos, já que a exploração pode ter ocorrido antes da divulgação do template.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Multiple API endpoints in Atlassian Bitbucket Server and Data Center 7.0.0 before version 7.6.17, from version 7.7.0 before version 7.17.10, from version 7.18.0 before version 7.21.4, from version 8.0.0 before version 8.0.3, from version 8.1.0 before version 8.1.3, and from version 8.2.0 before version 8.2.2, and from version 8.3.0 before 8.3.1 allows remote attackers with read permissions to a public or private Bitbucket repository to execute arbitrary code by sending a malicious HTTP request. This vulnerability was reported via our Bug Bounty Program by TheGrandPew.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
PoCs públicas encontradas38
exploitdbwww.exploit-db.com/exploits/51040não verificadogithubgithub.com/notdls/CVE-2022-3680435githubgithub.com/notxesh/CVE-2022-36804-PoC18githubgithub.com/benjaminhays/CVE-2022-36804-PoC-Exploit16githubgithub.com/sh4den/CVE-2022-3680412githubgithub.com/SystemVll/CVE-2022-3680412githubgithub.com/walnutsecurity/cve-2022-368048githubgithub.com/tahtaciburak/cve-2022-368047githubgithub.com/ColdFusionX/CVE-2022-368047githubgithub.com/kljunowsky/CVE-2022-36804-POC7githubgithub.com/Chocapikk/CVE-2022-36804-ReverseShell4githubgithub.com/Vulnmachines/bitbucket-cve-2022-368043githubgithub.com/khal4n1/CVE-2022-368043githubgithub.com/DanielHallbro/CVE-2022-36804-Bitbucket-RCE-Analysis0githubgithub.com/JRandomSage/CVE-2022-36804-MASS-RCE0githubgithub.com/0xEleven/CVE-2022-36804-ReverseShell0githubgithub.com/devengpk/CVE-2022-368040githubgithub.com/imbas007/Atlassian-Bitbucket-CVE-2022-368040githubgithub.com/asepsaepdin/CVE-2022-368040githubgithub.com/JohanGabrielson/bitbucket-test0vulncheckvulncheck.com/xdb/b4359a9ec925não verificadocve_referencepacketstormsecurity.com/files/168470/Bitbucket-Git-Command-Injection.htmlnão verificadovulncheckvulncheck.com/xdb/8a763ff2ccf9não verificadovulncheckvulncheck.com/xdb/0b7d76c7611bnão verificadovulncheckvulncheck.com/xdb/e6120ad8c2fanão verificadovulncheckvulncheck.com/xdb/9acca76e1447não verificadovulncheckvulncheck.com/xdb/af7d6ba3c236não verificadovulncheckvulncheck.com/xdb/9828f81b9d39não verificadovulncheckvulncheck.com/xdb/232d2df2698dnão verificadovulncheckvulncheck.com/xdb/6e85e1c51f7enão verificadovulncheckvulncheck.com/xdb/0efacd5def82não verificadovulncheckvulncheck.com/xdb/78e356140b29não verificadovulncheckvulncheck.com/xdb/f437b6e9f563não verificadovulncheckvulncheck.com/xdb/a3d1dc5fac30não verificadovulncheckvulncheck.com/xdb/104d7f8f5541não verificadovulncheckvulncheck.com/xdb/c9cee1010577não verificadovulncheckvulncheck.com/xdb/7b49d3280979não verificadocve_referencepacketstormsecurity.com/files/171453/Bitbucket-7.0.0-Remote-Command-Execution.htmlnão verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.