CVE-2022-26138

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Atlassian Questions For Confluence App Hard-coded Credentials Vulnerability

Beschreibung

CVE-2022-26138 ist eine Schwachstelle durch fest kodierte Anmeldedaten in der Atlassian Questions For Confluence App, die einen Benutzernamen und ein Passwort im Klartext innerhalb der Anwendung offenlegt. Ein entfernter nicht authentifizierter Angreifer kann diese fest kodierten Anmeldedaten verwenden, um sich bei Confluence anzumelden und auf alle Inhalte zuzugreifen, die Benutzern der Gruppe confluence-users zugänglich sind. CISA hat CVE-2022-26138 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt damit die aktive Ausnutzung. Mit einem EPSS-Score von 94,3 % (99,9. Perzentil) hat diese Schwachstelle eine der höchsten Ausnutzungswahrscheinlichkeiten aller nachverfolgten CVEs.

KEV-Informationen

Hersteller
Atlassian
Produkt
Confluence
Hinzugefügt am
29. Juli 2022
Fälligkeitsdatum
19. August 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
atlassianquestions for confluence2.7.34; 2.7.35; 3.0.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-798: Use of Hard-coded Credentials

CVE-2022-26138 ist ein Paradebeispiel für fest kodierte Anmeldedaten (CWE-798) in der Atlassian Questions For Confluence App. Die Anwendung wird mit einem vorkonfigurierten Benutzerkonto ausgeliefert, dessen Benutzername und Passwort direkt in der Software eingebettet sind. Jeder Angreifer, der diese Anmeldedaten kennt — die öffentlich bekanntgegeben wurden — kann sich bei jeder Confluence-Instanz authentifizieren, die die verwundbare App-Version ausführt.

Mehr erfahren: CWE-798 — Use of Hard-coded Credentials

Auswirkungsanalyse

CVE-2022-26138 stellt ein extremes Risiko für Confluence-Umgebungen dar, da die fest kodierten Anmeldedaten über alle Installationen der Questions For Confluence App geteilt werden, was bedeutet, dass jede betroffene Instanz für dasselbe Anmeldedatenpaar verwundbar ist. Der Angriff erfordert keine besonderen Fähigkeiten — ein Angreifer muss lediglich den öffentlich bekanntgegebenen Benutzernamen und das Passwort kennen und zum Anmelden an der Confluence-Weboberfläche verwenden. Nach der Authentifizierung hat der Angreifer Zugriff auf alle Inhalte, die der Gruppe confluence-users zugänglich sind, was typischerweise Wikis, Dokumentation, interne Wissensdatenbanken und potenziell sensible Unternehmensinformationen umfasst. Die Vertraulichkeit ist schwerwiegend betroffen; die Integrität ist gefährdet, da der Angreifer Seiten modifizieren kann; und die Verfügbarkeit könnte durch Inhaltslöschung beeinträchtigt werden.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2022-26138 bestätigt, indem die Schwachstelle am 29. Juli 2022 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 19. August 2022. Der EPSS-Score von 94,3 % (99,9. Perzentil) platziert sie unter den am aktivsten ausgenutzten Schwachstellen weltweit. Die fest kodierten Anmeldedaten wurden öffentlich bekanntgegeben, was bedeutet, dass jeder Angreifer diese Schwachstelle gegen jede ungepatchte Confluence-Instanz ohne technische Kenntnisse ausnutzen kann. Dieser triviale Ausnutzungspfad hat zu weitverbreiteten automatisierten Scan- und Kompromittierungsversuchen gegen internetexponierte Confluence-Installationen geführt.

Behebung

  1. Questions For Confluence App aktualisieren oder deinstallieren: Spielen Sie die aktualisierte Version der App ein, wie im Atlassian-Sicherheitshinweis referenziert, oder deinstallieren Sie die App vollständig, wenn sie nicht benötigt wird.
  2. Fest kodiertes Benutzerkonto deaktivieren oder löschen: Überprüfen Sie auch nach der Aktualisierung der App, dass das fest kodierte Benutzerkonto deaktiviert oder entfernt wurde. Prüfen Sie die Confluence-Benutzerverwaltung auf das Konto und entfernen Sie es, falls vorhanden.
  3. Confluence-Zugriffsprotokolle auf unbefugten Zugriff prüfen: Überprüfen Sie Authentifizierungsprotokolle auf Anmeldungen mit den fest kodierten Anmeldedaten, die auf eine frühere Ausnutzung hindeuten würden. Untersuchen Sie alle Inhalte, die vom kompromittierten Konto aufgerufen oder modifiziert wurden.
  4. Confluence-Zugriff auf vertrauenswürdige Netzwerke einschränken: Implementieren Sie netzwerkbasierte Zugriffskontrollen, um den unbefugten Zugriff auf die Confluence-Weboberfläche aus dem Internet zu verhindern.
  5. Alle Confluence-Apps auf Sicherheitsschwachstellen überprüfen: Führen Sie eine umfassende Überprüfung aller installierten Confluence-Plugins und -Apps durch, um weitere Instanzen fest kodierter Anmeldedaten oder Sicherheitsfehlkonfigurationen zu identifizieren.

Technische Details

CVE-2022-26138 ist eine Schwachstelle durch fest kodierte Anmeldedaten in der Atlassian Questions For Confluence App. Bei der Installation erstellt die App ein Confluence-Benutzerkonto mit einem vorbestimmten Benutzernamen und Passwort, das über alle Installationen identisch ist. Diese Anmeldedaten sind im Anwendungscode eingebettet und wurden öffentlich bekanntgegeben, wodurch sie jedem potenziellen Angreifer bekannt sind. Das Konto ist typischerweise als Mitglied der Gruppe confluence-users konfiguriert, was breiten Lese- und Schreibzugriff auf Confluence-Bereiche und -Seiten gewährt. Der Angriff ist trivial einfach: Der Angreifer navigiert zur Confluence-Anmeldeseite, gibt den bekannten Benutzernamen und das Passwort ein und erhält sofortigen Zugang zum System. Es sind keine Exploit-Tools, technischen Kenntnisse oder Schwachstellenforschung erforderlich. Die Schwachstelle ist besonders wirkungsvoll, da Confluence häufig als Wissensmanagement-Plattform in Unternehmen mit sensiblen internen Dokumentationen verwendet wird.

Häufig gestellte Fragen

Wird CVE-2022-26138 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung von CVE-2022-26138 bestätigt, indem sie in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde. Die fest kodierten Anmeldedaten wurden öffentlich bekanntgegeben, und der EPSS-Score von 94,3 % (99,9. Perzentil) zeigt nahezu sichere Ausnutzung an. Jede Confluence-Instanz mit der verwundbaren Questions For Confluence App sollte als unmittelbar gefährdet betrachtet werden.

Welche Produkte sind von CVE-2022-26138 betroffen?

CVE-2022-26138 betrifft Atlassian Confluence-Instanzen, die die Questions For Confluence App ausführen. Die Schwachstelle liegt in der App selbst, nicht im Kern-Confluence-Produkt. Confluence-Instanzen ohne installierte Questions For Confluence App sind nicht betroffen.

Wie behebe ich CVE-2022-26138?

Aktualisieren Sie die Questions For Confluence App auf die gepatchte Version gemäß dem Atlassian-Sicherheitshinweis, oder deinstallieren Sie die App vollständig. Überprüfen Sie nach der Aktualisierung, dass das fest kodierte Benutzerkonto aus der Confluence-Benutzerverwaltung entfernt wurde. Prüfen Sie Zugriffsprotokolle auf unbefugte Anmeldungen.

Wie schwerwiegend ist CVE-2022-26138?

CVE-2022-26138 ist eine äußerst schwerwiegende Schwachstelle mit einem EPSS-Score von 94,3 % (99,9. Perzentil). Die öffentlich bekannten fest kodierten Anmeldedaten ermöglichen jedem Angreifer die Anmeldung bei betroffenen Confluence-Instanzen ohne jegliche technische Fähigkeiten. Dies bietet sofortigen Zugang zu allen Inhalten der Gruppe confluence-users.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score98.17%
EPSS-Perzentil99.9%

Daten

Veröffentlicht20. Juli 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.