CVE-2022-26138
严重已发布
Atlassian Questions For Confluence App 硬编码凭据漏洞
- 已发布
- 2022年7月20日
- 已更新
- 2026年1月12日
- 分配 CNA
- atlassian
- 观察到的证据
- 2022年7月29日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H98.2%
高 · 未来 30 天
- 百分位
- 99.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
CISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
适用于 Confluence Server 和 Data Center 的 Atlassian Questions For Confluence 应用会在 confluence-users 用户组中创建一个 Confluence 用户账户,用户名为 disabledsystemuser,并配有硬编码密码。知晓该硬编码密码的远程未认证攻击者可利用此漏洞登录 Confluence,并访问 confluence-users 用户组中用户可访问的所有内容。此用户账户在安装该应用的 2.7.34、2.7.35 和 3.0.2 版本时创建。
来源
4- CVE-2022-26138漏洞利用
对于CVE-2022-26138的利用工具,这是Atlassian产品中的一个SAML SSO绕过漏洞,附带一个用于识别易受攻击实例的FOFA dork。
Atlassian Questions 硬编码密码 (CVE-2022-26138)
Atlassian Confluence Server 和 Data Center: CVE-2022-26138
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。