CVE-2021-26085

MEDIUM(5.3)KEVRansomwareWahrscheinlich ausgenutzt

Atlassian Confluence Server Pre-Authorization Arbitrary File Read Vulnerability

Beschreibung

CVE-2021-26085 ist eine Pre-Authentication-Schwachstelle zum Lesen beliebiger Dateien in Atlassian Confluence Server und Data Center, die es einem nicht authentifizierten, entfernten Angreifer ermöglicht, beliebige Dateien auf dem Server auszulesen. Der Fehler liegt in der Art und Weise, wie Confluence bestimmte HTTP-Anfragen verarbeitet, und ermöglicht Path-Traversal-Zugriff auf sensible Konfigurationsdateien und Zugangsdaten. CISA hat CVE-2021-26085 am 28. März 2022 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 97,2 % (99,9. Perzentile) gehört diese Schwachstelle zu den am häufigsten angegriffenen Confluence-Sicherheitslücken.

KEV-Informationen

Hersteller
Atlassian
Produkt
Confluence Server
Hinzugefügt am
28. März 2022
Fälligkeitsdatum
18. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
atlassianconfluence data center< 7.4.10; >= 7.5.0, < 7.12.3
atlassianconfluence server< 7.4.10; >= 7.5.0, < 7.12.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
5.3
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
5.3
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Referenzen

Schwachstellentyp

CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

CWE-22 beschreibt eine Schwachstelle, bei der Software externe Eingaben zur Konstruktion eines Dateipfads verwendet, ohne spezielle Elemente zu neutralisieren, die außerhalb des vorgesehenen Verzeichnisses aufgelöst werden könnten. Bei CVE-2021-26085 versagt Confluence Server bei der ordnungsgemäßen Einschränkung von Dateipfadoperationen in bestimmten HTTP-Request-Handlern, wodurch ein nicht authentifizierter Angreifer Dateien außerhalb des vorgesehenen Webanwendungsverzeichnisses lesen kann.

Weitere Informationen: CWE-22 — Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

Auswirkungsanalyse

CVE-2021-26085 ermöglicht es nicht authentifizierten, entfernten Angreifern, beliebige Dateien von Confluence-Server-Instanzen auszulesen, was eine schwerwiegende Bedrohung für die Vertraulichkeit von Daten darstellt. Angreifer können auf sensible Konfigurationsdateien zugreifen, einschließlich Datenbankverbindungszeichenfolgen, LDAP-Anmeldeinformationen und Anwendungsgeheimnisse, die weitere Angriffe auf die Infrastruktur der Organisation ermöglichen können. Die Pre-Authentication-Natur dieser Schwachstelle bedeutet, dass keine gültigen Confluence-Anmeldedaten benötigt werden, was die Einstiegshürde für die Ausnutzung dramatisch senkt. In Kombination mit dem EPSS-Score in der 99,9. Perzentile stellt CVE-2021-26085 ein kritisches Informationsleck-Risiko für jede internetexponierte Confluence-Server-Instanz dar.

Exploit-Reifegrad

CVE-2021-26085 wird aktiv in der freien Wildbahn ausgenutzt, wie durch die Aufnahme in den CISA-KEV-Katalog am 28. März 2022 bestätigt. Der EPSS-Score von 97,2 % (99,9. Perzentile) platziert diese Schwachstelle unter den am häufigsten ausgenutzten im gesamten CVE-Ökosystem, was auf weitverbreitete automatisierte Scanning- und Ausnutzungsaktivitäten hinweist. Öffentliche Proof-of-Concept-Exploits sind verfügbar, und die Pre-Authentication-Natur macht die Schwachstelle trivial durch automatisierte Tools ausnutzbar.

Behebung

  1. Aktualisieren Sie Atlassian Confluence Server und Data Center auf eine gepatchte Version gemäß dem Atlassian-Sicherheitshinweis — Versionen nach Juli 2021 beheben diese Schwachstelle.
  2. Falls ein sofortiges Patching nicht möglich ist, beschränken Sie den Netzwerkzugriff auf Confluence-Server-Instanzen, indem Sie diese hinter einem VPN oder Reverse-Proxy platzieren, der eine Authentifizierung erzwingt.
  3. Überprüfen Sie Serverprotokolle auf verdächtige Dateileseversuch und Path-Traversal-Muster in HTTP-Anfrage-URLs, die die Confluence-Instanz betreffen.
  4. Prüfen Sie alle sensiblen Konfigurationsdateien und Anmeldeinformationen, die möglicherweise exponiert wurden, und rotieren Sie alle auf dem Confluence-Server-Dateisystem gespeicherten Geheimnisse.
  5. Erwägen Sie die Implementierung einer Web Application Firewall (WAF) mit Path-Traversal-Erkennungsregeln als zusätzliche Verteidigungsschicht.

Technische Details

CVE-2021-26085 ist eine Pre-Authentication-Schwachstelle zum Lesen beliebiger Dateien in Atlassian Confluence Server und Data Center, verursacht durch unzureichende Eingabevalidierung bei der HTTP-Anfrageverarbeitung. Der verwundbare Endpunkt verarbeitet benutzerseitig bereitgestellte Pfadkomponenten, ohne Directory-Traversal-Sequenzen (wie ../-Muster) angemessen zu bereinigen, wodurch ein nicht authentifizierter Angreifer das Webanwendungs-Root-Verzeichnis verlassen und beliebige Dateien vom Server-Dateisystem lesen kann. Der Angriff erfolgt vollständig über HTTP/HTTPS ohne erforderliche Authentifizierung, was eine Remote-Ausnutzung mit minimaler Komplexität ermöglicht.

Häufig gestellte Fragen

Wird CVE-2021-26085 aktiv ausgenutzt?

Ja, CVE-2021-26085 wird nachweislich aktiv in der freien Wildbahn ausgenutzt. CISA hat die Schwachstelle am 28. März 2022 in den KEV-Katalog aufgenommen, und der EPSS-Score von 97,2 % (99,9. Perzentile) zeigt eine extrem hohe reale Ausnutzungsaktivität. Öffentlicher Exploit-Code ist frei verfügbar.

Welche Produkte sind von CVE-2021-26085 betroffen?

CVE-2021-26085 betrifft Atlassian Confluence Server und Data Center in Versionen vor dem im Juli 2021 veröffentlichten Sicherheitsfix. Alle ungepatchten Confluence-Server-Instanzen, insbesondere internetexponierte, sind anfällig für nicht authentifiziertes Lesen beliebiger Dateien.

Wie behebe ich CVE-2021-26085?

Aktualisieren Sie Confluence Server und Data Center auf die neueste gepatchte Version gemäß dem Atlassian-Sicherheitshinweis. Falls ein sofortiges Patching nicht möglich ist, beschränken Sie den Netzwerkzugriff und platzieren Sie die Instanz hinter einem VPN oder Reverse-Proxy.

Wie schwerwiegend ist CVE-2021-26085?

CVE-2021-26085 ist eine hochschwere Pre-Authentication-Schwachstelle zur Informationsoffenlegung mit einem EPSS-Score in der 99,9. Perzentile. Obwohl sie keine direkte Codeausführung ermöglicht, kann die Fähigkeit, beliebige Dateien einschließlich Anmeldeinformationen und Konfigurationsgeheimnisse zu lesen, als Sprungbrett für eine vollständige Systemkompromittierung dienen.

CVSS-Score

5.3
MEDIUM(5.3)

EPSS-Score

EPSS-Score99.94%
EPSS-Perzentil100.0%

Daten

Veröffentlicht3. August 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.