CVE-2021-26084
Atlassian Confluence Server and Data Center Object-Graph Navigation Language (OGNL) Injection Vulnerability
Beschreibung
CVE-2021-26084 ist eine CRITICAL Sicherheitslücke in Atlassian Confluence Server and Data Center mit einem CVSS-3.1-Score von 9.8. Atlassian Confluence Server and Data Server contain an Object-Graph Navigation Language (OGNL) injection vulnerability that may allow an unauthenticated attacker to execute code. Betroffene Produkte umfassen atlassian confluence data center (< 6.13.23; >= 6.14.0, < 7.4.11; >= 7.5.0, < 7.11.6; >= 7.12.0, < 7.12.5), atlassian confluence server (< 6.13.23; >= 6.14.0, < 7.4.11; >= 7.5.0, < 7.11.6; >= 7.12.0, < 7.12.5). Diese CVE ist im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) gelistet, mit einer Behebungsfrist bis 2021-11-17. Mit einem EPSS-Score von 0.94420 (99.98. Perzentil) zeigt diese Schwachstelle eine erhebliche reale Ausnutzungsaktivität und sollte umgehend behoben werden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| atlassian | confluence data center | < 6.13.23; >= 6.14.0, < 7.4.11; >= 7.5.0, < 7.11.6; >= 7.12.0, < 7.12.5 |
| atlassian | confluence server | < 6.13.23; >= 6.14.0, < 7.4.11; >= 7.5.0, < 7.11.6; >= 7.12.0, < 7.12.5 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/167449/Atlassian-Confluence-Namespace-OGNL-Injection.html(Exploit, Third Party Advisory, VDB Entry)
- https://jira.atlassian.com/browse/CONFSERVER-67940(Issue Tracking, Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-26084(US Government Resource)
Schwachstellentyp
CWE-917: Unsachgemäße Neutralisierung spezieller Elemente in einer Expression-Language-Anweisung ('Expression Language Injection')
CVE-2021-26084 wird unter CWE-917 — Unsachgemäße Neutralisierung spezieller Elemente in einer Expression-Language-Anweisung ('Expression Language Injection') — klassifiziert. Diese Schwachstellenkategorie beschreibt Fehler, bei denen Software eine Expression-Language-Anweisung ganz oder teilweise aus benutzergesteuerten Eingaben ohne Neutralisierung spezieller Elemente konstruiert. Expression-Language-Injection kann es einem Angreifer ermöglichen, beliebigen Code auszuführen oder auf nicht autorisierte Daten über die Auswertungs-Engine zuzugreifen.
Im Kontext von Atlassian Confluence Server and Data Center ist diese Schwachstelle besonders besorgniserregend, da OGNL-Injection in Confluence Server es nicht authentifizierten Angreifern ermöglicht, beliebigen Code auszuführen. OGNL (Object-Graph Navigation Language) ist tief in das Anwendungs-Framework integriert, und Injection-Fehler können Sicherheitskontrollen vollständig umgehen. Die Kombination aus nicht authentifiziertem Zugang und Code-Ausführung macht diese Schwachstelle für internetexponierte Confluence-Instanzen extrem gefährlich.
Mehr erfahren: CWE-917 — Unsachgemäße Neutralisierung spezieller Elemente in einer Expression-Language-Anweisung ('Expression Language Injection')
Auswirkungsanalyse
CVE-2021-26084 hat einen CVSS-3.1-Score von 9.8 (CRITICAL) mit unverändertem Scope.
Vertraulichkeit (HIGH): Eine erfolgreiche Ausnutzung gewährt dem Angreifer umfassenden Zugriff auf sensible Daten des betroffenen Systems, einschließlich Konfigurationsdateien, Anmeldedaten und potenziell Daten verbundener Systeme.
Integrität (HIGH): Angreifer können kritische Systemdateien modifizieren, Backdoors installieren, Konfigurationen ändern oder Malware auf betroffenen Systemen einsetzen.
Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des betroffenen Dienstes oder Systems ist möglich, einschließlich Denial-of-Service, Systemabstürze oder vollständige Betriebsunfähigkeit.
Scope unverändert: Der Scope der Schwachstelle ist unverändert (U), was bedeutet, dass die Ausnutzung auf die verwundbare Komponente beschränkt ist. Die Auswirkungen, obwohl erheblich, sind auf die betroffene Produktumgebung selbst begrenzt.
Mit einem EPSS-Score von 0.94420 (99.98. Perzentil) gehört diese Schwachstelle zu den am häufigsten ausgenutzten in der Praxis, was die Dringlichkeit der Behebung unterstreicht.
Exploit-Reifegrad
CVE-2021-26084 wird aktiv ausgenutzt und ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet.
Exploit-Status: Diese Schwachstelle wird aktiv ausgenutzt, wie durch die Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 0.94420 (99.98. Perzentil) ordnet sie unter die am häufigsten ausgenutzten Schwachstellen ein.
Ransomware-Verbindung: CVE-2021-26084 wurde mit Ransomware-Kampagnen in Verbindung gebracht. Dies erhöht das Risikoprofil erheblich, da Ransomware-Betreiber diese Schwachstelle aktiv für den Erstzugang oder die laterale Bewegung in kompromittierten Umgebungen nutzen.
Angriffsoberfläche: Die Schwachstelle erfordert Netzwerkzugang mit geringer Angriffskomplexität und keine Authentifizierung, ohne dass eine Benutzerinteraktion erforderlich ist. Organisationen sollten davon ausgehen, dass Exploit-Tools existieren und aktiv von Bedrohungsakteuren eingesetzt werden.
KEV-Frist: CISA verpflichtete Bundesbehörden, diese Schwachstelle bis zum 2021-11-17 zu beheben. Alle Organisationen sollten diese Frist als dringende Empfehlung für ihre eigenen Behebungszeiträume betrachten.
Behebung
- Hersteller-Patches sofort einspielen. Apply updates per vendor instructions. Konsultieren Sie die Herstellerhinweise für spezifische Patch-Anleitungen und aktualisierte Versionen.
- Betroffene Produktversionen in Ihrer Umgebung identifizieren. Ermitteln Sie alle Instanzen von Atlassian Confluence Server and Data Center in Ihrer Infrastruktur (betroffene Versionen: atlassian confluence data center (< 6.13.23; >= 6.14.0, < 7.4.11; >= 7.5.0, < 7.11.6; >= 7.12.0, < 7.12.5), atlassian confluence server (< 6.13.23; >= 6.14.0, < 7.4.11; >= 7.5.0, < 7.11.6; >= 7.12.0, < 7.12.5)). Nutzen Sie Asset-Inventarisierung und Schwachstellen-Scanning-Tools, um sicherzustellen, dass keine Instanzen übersehen werden.
- Zwischenzeitliche Maßnahmen bei verzögerter Patchung umsetzen. Wenn eine sofortige Patchung nicht möglich ist, setzen Sie netzwerkseitige Kontrollen ein, wie z.B. die Einschränkung des Zugriffs auf die betroffene Komponente, die Aktivierung erweiterter Protokollierung und die Überwachung auf Kompromittierungsindikatoren.
- Auf Anzeichen vorheriger Ausnutzung prüfen. Angesichts der bestätigten aktiven Ausnutzung dieser Schwachstelle sollten Sie Systemprotokolle und Sicherheitsüberwachungsdaten auf Anzeichen einer Kompromittierung überprüfen. Führen Sie eine gründliche Untersuchung durch, wenn verdächtige Aktivitäten festgestellt werden.
- Erkennungssignaturen und Überwachungsregeln aktualisieren. Stellen Sie sicher, dass Intrusion-Detection- und Prevention-Systeme, Endpoint-Detection-Tools und SIEM-Regeln aktualisiert sind, um Ausnutzungsversuche gegen CVE-2021-26084 zu erkennen.
- Post-Remediation-Review durchführen. Überprüfen Sie nach dem Patchen die Wirksamkeit des Fixes und dokumentieren Sie die durchgeführten Behebungsmaßnahmen. Aktualisieren Sie Ihre Schwachstellenmanagement-Aufzeichnungen und bewerten Sie, ob zusätzliche Härtungsmaßnahmen erforderlich sind.
Technische Details
CVE-2021-26084 ist eine Schwachstelle mit dem Schweregrad CRITICAL in Atlassian Confluence Server and Data Center, die remote über das Netzwerk ohne physischen Zugang ausgenutzt werden kann. Die Angriffskomplexität ist gering, was bedeutet, dass keine speziellen Bedingungen oder Vorbereitungen über die Angriffsvoraussetzungen hinaus erforderlich sind. Es sind keine vorherige Authentifizierung oder Berechtigungen erforderlich, um den Angriff zu starten. Es ist keine Benutzerinteraktion erforderlich, was eine vollautomatische Ausnutzung ermöglicht.
Technischer Mechanismus: In affected versions of Confluence Server and Data Center, an OGNL injection vulnerability exists that would allow an unauthenticated attacker to execute arbitrary code on a Confluence Server or Data Center instance. The affected versions are before version 6.13.23, from version 6.14.0 before 7.4.11, from version 7.5.0 before 7.11.6, and from version 7.12.0 before 7.12.5.
CVSS-3.1-Vektor-Analyse: Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H spiegelt einen Angriffsvektor von NETWORK, eine Angriffskomplexität von LOW, erforderliche Berechtigungen von NONE, Benutzerinteraktion NONE, Scope UNCHANGED und Auswirkungsbewertungen von HIGH/HIGH/HIGH für Vertraulichkeit/Integrität/Verfügbarkeit wider.
Häufig gestellte Fragen
Wird CVE-2021-26084 aktiv ausgenutzt?
Ja, CVE-2021-26084 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 0.94420 (99.98. Perzentil) weist zusätzlich auf eine erhebliche Ausnutzungswahrscheinlichkeit hin. Diese Schwachstelle wurde zudem mit Ransomware-Kampagnen in Verbindung gebracht. Organisationen sollten dies als dringende Priorität behandeln, die eine sofortige Behebung erfordert.
Welche Produkte sind von CVE-2021-26084 betroffen?
Die betroffenen Produkte umfassen atlassian confluence data center (< 6.13.23; >= 6.14.0, < 7.4.11; >= 7.5.0, < 7.11.6; >= 7.12.0, < 7.12.5), atlassian confluence server (< 6.13.23; >= 6.14.0, < 7.4.11; >= 7.5.0, < 7.11.6; >= 7.12.0, < 7.12.5). Organisationen, die eine dieser Versionen einsetzen, sollten ihre Exposition überprüfen und die Behebung priorisieren. Konsultieren Sie die Herstellerhinweise für die vollständige und aktuellste Liste der betroffenen Versionen.
Wie behebe ich CVE-2021-26084?
Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Instanzen von Atlassian Confluence Server and Data Center mithilfe von Schwachstellen-Scanning und Asset-Management-Tools identifiziert werden. Wenn eine sofortige Patchung nicht möglich ist, implementieren Sie netzwerkseitige Maßnahmen und erweiterte Überwachung. Prüfen Sie nach dem Patchen den Fix und suchen Sie nach Indikatoren einer vorherigen Kompromittierung.
Wie schwerwiegend ist CVE-2021-26084?
CVE-2021-26084 wird mit CRITICAL bewertet und hat einen CVSS-3.1-Score von 9.8. Der EPSS-Score von 0.94420 ordnet sie im 99.98. Perzentil der Ausnutzungswahrscheinlichkeit ein. Die Schwachstelle wird nachweislich aktiv ausgenutzt und musste von Bundesbehörden bis zum 2021-11-17 gemäß der CISA-KEV-Richtlinie behoben werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.