A vulnerability in multiple Atlassian products allows a remote, unauthenticated attacker to bypass Servlet Filters used by first and third p
A vulnerability in multiple Atlassian products allows a remote, unauthenticated attacker to bypass Servlet Filters used by first and third party apps. The impact depends on which filters are used by each app, and how the filters are used. This vulnerability can result in authentication bypass and cross-site scripting. Atlassian has released updates that fix the root cause of this vulnerability, but has not exhaustively enumerated all potential consequences of this vulnerability. Atlassian Bamboo versions are affected before 8.0.9, from 8.1.0 before 8.1.8, and from 8.2.0 before 8.2.4. Atlassian Bitbucket versions are affected before 7.6.16, from 7.7.0 before 7.17.8, from 7.18.0 before 7.19.5, from 7.20.0 before 7.20.2, from 7.21.0 before 7.21.2, and versions 8.0.0 and 8.1.0. Atlassian Confluence versions are affected before 7.4.17, from 7.5.0 before 7.13.7, from 7.14.0 before 7.14.3, from 7.15.0 before 7.15.2, from 7.16.0 before 7.16.4, from 7.17.0 before 7.17.4, and version 7.21.0. Atlassian Crowd versions are affected before 4.3.8, from 4.4.0 before 4.4.2, and version 5.0.0. Atlassian Fisheye and Crucible versions before 4.8.10 are affected. Atlassian Jira versions are affected before 8.13.22, from 8.14.0 before 8.20.10, and from 8.21.0 before 8.22.4. Atlassian Jira Service Management versions are affected before 4.13.22, from 4.14.0 before 4.20.10, and from 4.21.0 before 4.22.4.
- Опубликовано
- 20 июл. 2022 г.
- Обновлено
- 17 июн. 2026 г.
- EPSS
- 5,4 % · 92-й процентиль
- CWE
- CWE-180
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
41
В плане
Включите в обычный цикл установки исправлений.
- CVSS
- 39 / 40 · 9.8 / 10
- CISA KEV
- 0 / 30 · Нет в списке
- EPSS
- 2 / 30 · 5,4 %
Решение CISA SSVC
- Эксплуатация
- нет
- Автоматизируемо
- да
- Техническое влияние
- полное
Vulnrichment: входные данные дерева решений CISA.
Затронутые системы
| Вендор | Продукт | CPE |
|---|---|---|
| atlassian | bamboo | cpe:2.3:a:atlassian:bamboo |
| atlassian | bitbucket | cpe:2.3:a:atlassian:bitbucket |
| atlassian | confluence data center | cpe:2.3:a:atlassian:confluence_data_center |
| atlassian | confluence server | cpe:2.3:a:atlassian:confluence_server |
| atlassian | crowd | cpe:2.3:a:atlassian:crowd |
| atlassian | crucible | cpe:2.3:a:atlassian:crucible |
| atlassian | fisheye | cpe:2.3:a:atlassian:fisheye |
| atlassian | jira data center | cpe:2.3:a:atlassian:jira_data_center |
| atlassian | jira server | cpe:2.3:a:atlassian:jira_server |
| atlassian | jira service desk | cpe:2.3:a:atlassian:jira_service_desk |
| atlassian | jira service management | cpe:2.3:a:atlassian:jira_service_management |
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- atlassian bamboo7.2.0 и новее · до 7.2.10
- atlassian bamboo8.0.0 и новее · до 8.0.9
- atlassian bamboo8.1.0 и новее · до 8.1.8
- atlassian bamboo8.2.0 и новее · до 8.2.4
- atlassian bitbucketдо 7.6.16
- atlassian bitbucket7.7.0 и новее · до 7.17.8
- atlassian bitbucket7.18.0 и новее · до 7.19.5
- atlassian bitbucket7.20.0 и новее · до 7.20.2
- atlassian bitbucket7.21.0 и новее · до 7.21.2
- atlassian bitbucket8.0.0
- atlassian bitbucket8.1.0
- atlassian confluence data centerдо 7.4.17
- atlassian confluence data center7.5.0 и новее · до 7.13.7
- atlassian confluence data center7.14.0 и новее · до 7.14.3
- atlassian confluence data center7.15.0 и новее · до 7.15.2
- atlassian confluence data center7.16.0 и новее · до 7.16.4
- atlassian confluence data center7.17.0 и новее · до 7.17.4
- atlassian confluence data center7.18.0
- atlassian confluence serverдо 7.4.17
- atlassian confluence server7.5.0 и новее · до 7.13.7
Версии, заявленные вендором
Диапазоны затронутых версий, заявленные назначающей организацией (atlassian). Не зависят от анализа CPE в NVD и обычно опережают его.
Atlassian Bamboo Data Center
- unspecified и новее · до 8.0.9затронута
- 8.1.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 8.1.8затронута
- 8.2.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 8.2.4затронута
Atlassian Bamboo Server
- unspecified и новее · до 8.0.9затронута
- 8.1.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 8.1.8затронута
- 8.2.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 8.2.4затронута
Atlassian Bitbucket Data Center
- 8.0.0, 8.1.0затронута
- unspecified и новее · до 7.6.16затронута
- 7.7.0 и новее · до unspecifiedзатронута
- 7.16.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 7.17.8затронута
- 7.18.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 7.19.5затронута
- 7.20.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 7.20.2затронута
- 7.21.0 и новее · до unspecifiedзатронута
Atlassian Bitbucket Server
- 8.0.0, 8.1.0затронута
- unspecified и новее · до 7.6.16затронута
- 7.7.0 и новее · до unspecifiedзатронута
- 7.16.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 7.17.8затронута
- 7.18.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 7.19.5затронута
- 7.20.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 7.20.2затронута
- 7.21.0 и новее · до unspecifiedзатронута
Atlassian Confluence Data Center
- 7.18.0затронута
- unspecified и новее · до 7.4.17затронута
- 7.5.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 7.13.7затронута
- 7.14.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 7.14.3затронута
- 7.15.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 7.15.2затронута
- 7.16.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 7.16.4затронута
Atlassian Confluence Server
- 7.18.0затронута
- unspecified и новее · до 7.4.17затронута
- 7.5.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 7.13.7затронута
- 7.14.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 7.14.3затронута
- 7.15.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 7.15.2затронута
- 7.16.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 7.16.4затронута
Atlassian Crowd Data Center
- 5.0.0затронута
- unspecified и новее · до 4.3.8затронута
- 4.4.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 4.4.2затронута
Atlassian Crowd Server
- 5.0.0затронута
- unspecified и новее · до 4.3.8затронута
- 4.4.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 4.4.2затронута
Atlassian Crucible
- unspecified и новее · до 4.8.10затронута
Atlassian Fisheye
- unspecified и новее · до 4.8.10затронута
Atlassian Jira Core Server
- unspecified и новее · до 8.13.22затронута
- 8.14.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 8.20.10затронута
- 8.21.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 8.22.4затронута
Atlassian Jira Service Management Data Center
- unspecified и новее · до 4.13.22затронута
- 4.14.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 4.20.10затронута
- 4.21.0 и новее · до unspecifiedзатронута
- unspecified и новее · до 4.22.4затронута
Тот же продукт
atlassian: все записиДругие записи с наивысшей оценкой для того же основного продукта.
- CVE-2012-2926Atlassian JIRA before 5.0.1; Confluence before 3.5.16, 4.0 before 4.0.7, and 4.1 before 4.1.10; FishEye and Crucible before 2.5.8, 2.6 befor56В плане
- CVE-2016-5229Atlassian Bamboo before 5.11.4.1 and 5.12.x before 5.12.3.1 does not properly restrict permitted deserialized classes, which allows remote a41В плане
- CVE-2015-8360An unspecified resource in Atlassian Bamboo before 5.9.9 and 5.10.x before 5.10.0 allows remote attackers to execute arbitrary Java code via40В плане
- CVE-2014-9757The Ignite Realtime Smack XMPP API, as used in Atlassian Bamboo before 5.9.9 and 5.10.x before 5.10.0, allows remote configured XMPP servers40В плане
- CVE-2017-14589It was possible for double OGNL evaluation in FreeMarker templates through Struts FreeMarker tags to occur.39Наблюдать
- CVE-2026-21571This Critical severity OS Command Injection vulnerability was introduced in versions 9.6.0, 10.0.0, 10.1.0, 10.2.0,
11.0.0, 11.1.0, 12.0.0,37Наблюдать
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
Для этой записи не зафиксирована версия с исправлением. Смотрите бюллетени вендора в источниках.
Статус эксплойта
Публичный эксплойт неизвестен
Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
Кроме публикации датированных событий нет.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
В записи CNA нет авторов.
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Вендор продукта присутствует в публичной программе. Сопоставление по имени; проверьте текст scope в программе.
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Учётная запись или пароль не требуются.
- Действия пользователя не требуются.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- высокое · данные могут быть прочитаны
- Целостность
- высокое · данные или конфигурация могут быть изменены
- Доступность
- высокое · работа сервиса может быть нарушена
- Вектор атаки
- Сеть
- Сложность атаки
- Низкая
- Требуемые привилегии
- Не требуются
- Взаимодействие с пользователем
- Не требуется
- Область действия
- Не изменяется
- Влияние на конфиденциальность
- Высокое
- Влияние на целостность
- Высокое
- Влияние на доступность
- Высокое
Класс уязвимости (CWE)
CWE-180 · Incorrect Behavior Order: Validate Before CanonicalizeВектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
nvd-primary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Шаблоны атак (CAPEC)
- Leverage Alternate EncodingCAPEC-267вероятность: High · High
- Using Leading 'Ghost' Character Sequences to Bypass Input FiltersCAPEC-3вероятность: Medium · Medium
- Using Unicode Encoding to Bypass Validation LogicCAPEC-71вероятность: Medium · High
- Using Escaped Slashes in Alternate EncodingCAPEC-78вероятность: High · High
- Using Slashes in Alternate EncodingCAPEC-79вероятность: High · High
- Using UTF-8 Encoding to Bypass Validation LogicCAPEC-80вероятность: High · High
Техники ATT&CK
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЖурнал изменений
Изменений отслеживаемых полей пока нет. Здесь появятся изменения оценки, KEV, зрелости эксплойта и статуса исправления.
Источники
- jira.atlassian.com/browse/BAM-21795
- jira.atlassian.com/browse/BSERV-13370
- jira.atlassian.com/browse/CONFSERVER-79476
- jira.atlassian.com/browse/CRUC-8541
- jira.atlassian.com/browse/CWD-5815
- jira.atlassian.com/browse/FE-7410
- jira.atlassian.com/browse/JRASERVER-73897
- jira.atlassian.com/browse/JSDSERVER-11863
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.