Перейти к содержимому
Noroxi
CVE-2022-26136· NVD / CVE Program· CNA atlassian

A vulnerability in multiple Atlassian products allows a remote, unauthenticated attacker to bypass Servlet Filters used by first and third p

A vulnerability in multiple Atlassian products allows a remote, unauthenticated attacker to bypass Servlet Filters used by first and third party apps. The impact depends on which filters are used by each app, and how the filters are used. This vulnerability can result in authentication bypass and cross-site scripting. Atlassian has released updates that fix the root cause of this vulnerability, but has not exhaustively enumerated all potential consequences of this vulnerability. Atlassian Bamboo versions are affected before 8.0.9, from 8.1.0 before 8.1.8, and from 8.2.0 before 8.2.4. Atlassian Bitbucket versions are affected before 7.6.16, from 7.7.0 before 7.17.8, from 7.18.0 before 7.19.5, from 7.20.0 before 7.20.2, from 7.21.0 before 7.21.2, and versions 8.0.0 and 8.1.0. Atlassian Confluence versions are affected before 7.4.17, from 7.5.0 before 7.13.7, from 7.14.0 before 7.14.3, from 7.15.0 before 7.15.2, from 7.16.0 before 7.16.4, from 7.17.0 before 7.17.4, and version 7.21.0. Atlassian Crowd versions are affected before 4.3.8, from 4.4.0 before 4.4.2, and version 5.0.0. Atlassian Fisheye and Crucible versions before 4.8.10 are affected. Atlassian Jira versions are affected before 8.13.22, from 8.14.0 before 8.20.10, and from 8.21.0 before 8.22.4. Atlassian Jira Service Management versions are affected before 4.13.22, from 4.14.0 before 4.20.10, and from 4.21.0 before 4.22.4.

КритическаяCVSS 9.8 · v3.1—Эксплойта нет Исправление не зафиксировано

Анализ Noroxi

Анализа Noroxi для этой записи пока нет

Мы не пишем анализ вручную для сотен тысяч уязвимостей в базе; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.

Мы используем этот продукт, нужна помощь
Опубликовано
20 июл. 2022 г.
Обновлено
17 июн. 2026 г.
EPSS
5,4 % · 92-й процентиль
Следить за этой CVE

Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.

Инструменты для отчёта

JSON

Оценка срочности

41

В плане

Включите в обычный цикл установки исправлений.

CVSS
39 / 40 · 9.8 / 10
CISA KEV
0 / 30 · Нет в списке
EPSS
2 / 30 · 5,4 %

Решение CISA SSVC

Эксплуатация
нет
Автоматизируемо
да
Техническое влияние
полное

Vulnrichment: входные данные дерева решений CISA.

Затронутые системы

ВендорПродукт
atlassianbamboo
atlassianbitbucket
atlassianconfluence data center
atlassianconfluence server
atlassiancrowd
atlassiancrucible
atlassianfisheye
atlassianjira data center
atlassianjira server
atlassianjira service desk
atlassianjira service management

Затронутые версии

Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.

  • atlassian bamboo7.2.0 и новее · до 7.2.10
  • atlassian bamboo8.0.0 и новее · до 8.0.9
  • atlassian bamboo8.1.0 и новее · до 8.1.8
  • atlassian bamboo8.2.0 и новее · до 8.2.4
  • atlassian bitbucketдо 7.6.16
  • atlassian bitbucket7.7.0 и новее · до 7.17.8
  • atlassian bitbucket7.18.0 и новее · до 7.19.5
  • atlassian bitbucket7.20.0 и новее · до 7.20.2
  • atlassian bitbucket7.21.0 и новее · до 7.21.2
  • atlassian bitbucket8.0.0
  • atlassian bitbucket8.1.0
  • atlassian confluence data centerдо 7.4.17
  • atlassian confluence data center7.5.0 и новее · до 7.13.7
  • atlassian confluence data center7.14.0 и новее · до 7.14.3
  • atlassian confluence data center7.15.0 и новее · до 7.15.2
  • atlassian confluence data center7.16.0 и новее · до 7.16.4
  • atlassian confluence data center7.17.0 и новее · до 7.17.4
  • atlassian confluence data center7.18.0
  • atlassian confluence serverдо 7.4.17
  • atlassian confluence server7.5.0 и новее · до 7.13.7

Версии, заявленные вендором

Диапазоны затронутых версий, заявленные назначающей организацией (atlassian). Не зависят от анализа CPE в NVD и обычно опережают его.

  • Atlassian Bamboo Data Center

    • unspecified и новее · до 8.0.9затронута
    • 8.1.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 8.1.8затронута
    • 8.2.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 8.2.4затронута
  • Atlassian Bamboo Server

    • unspecified и новее · до 8.0.9затронута
    • 8.1.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 8.1.8затронута
    • 8.2.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 8.2.4затронута
  • Atlassian Bitbucket Data Center

    • 8.0.0, 8.1.0затронута
    • unspecified и новее · до 7.6.16затронута
    • 7.7.0 и новее · до unspecifiedзатронута
    • 7.16.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 7.17.8затронута
    • 7.18.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 7.19.5затронута
    • 7.20.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 7.20.2затронута
    • 7.21.0 и новее · до unspecifiedзатронута
  • Atlassian Bitbucket Server

    • 8.0.0, 8.1.0затронута
    • unspecified и новее · до 7.6.16затронута
    • 7.7.0 и новее · до unspecifiedзатронута
    • 7.16.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 7.17.8затронута
    • 7.18.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 7.19.5затронута
    • 7.20.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 7.20.2затронута
    • 7.21.0 и новее · до unspecifiedзатронута
  • Atlassian Confluence Data Center

    • 7.18.0затронута
    • unspecified и новее · до 7.4.17затронута
    • 7.5.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 7.13.7затронута
    • 7.14.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 7.14.3затронута
    • 7.15.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 7.15.2затронута
    • 7.16.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 7.16.4затронута
  • Atlassian Confluence Server

    • 7.18.0затронута
    • unspecified и новее · до 7.4.17затронута
    • 7.5.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 7.13.7затронута
    • 7.14.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 7.14.3затронута
    • 7.15.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 7.15.2затронута
    • 7.16.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 7.16.4затронута
  • Atlassian Crowd Data Center

    • 5.0.0затронута
    • unspecified и новее · до 4.3.8затронута
    • 4.4.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 4.4.2затронута
  • Atlassian Crowd Server

    • 5.0.0затронута
    • unspecified и новее · до 4.3.8затронута
    • 4.4.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 4.4.2затронута
  • Atlassian Crucible

    • unspecified и новее · до 4.8.10затронута
  • Atlassian Fisheye

    • unspecified и новее · до 4.8.10затронута
  • Atlassian Jira Core Server

    • unspecified и новее · до 8.13.22затронута
    • 8.14.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 8.20.10затронута
    • 8.21.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 8.22.4затронута
  • Atlassian Jira Service Management Data Center

    • unspecified и новее · до 4.13.22затронута
    • 4.14.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 4.20.10затронута
    • 4.21.0 и новее · до unspecifiedзатронута
    • unspecified и новее · до 4.22.4затронута

Тот же продукт

atlassian: все записи

Другие записи с наивысшей оценкой для того же основного продукта.

  • CVE-2012-2926Atlassian JIRA before 5.0.1; Confluence before 3.5.16, 4.0 before 4.0.7, and 4.1 before 4.1.10; FishEye and Crucible before 2.5.8, 2.6 befor
    56В плане
  • CVE-2016-5229Atlassian Bamboo before 5.11.4.1 and 5.12.x before 5.12.3.1 does not properly restrict permitted deserialized classes, which allows remote a
    41В плане
  • CVE-2015-8360An unspecified resource in Atlassian Bamboo before 5.9.9 and 5.10.x before 5.10.0 allows remote attackers to execute arbitrary Java code via
    40В плане
  • CVE-2014-9757The Ignite Realtime Smack XMPP API, as used in Atlassian Bamboo before 5.9.9 and 5.10.x before 5.10.0, allows remote configured XMPP servers
    40В плане
  • CVE-2017-14589It was possible for double OGNL evaluation in FreeMarker templates through Struts FreeMarker tags to occur.
    39Наблюдать
  • CVE-2026-21571This Critical severity OS Command Injection vulnerability was introduced in versions 9.6.0, 10.0.0, 10.1.0, 10.2.0, 11.0.0, 11.1.0, 12.0.0,
    37Наблюдать

Исправление

На какую версию обновиться

Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.

Для этой записи не зафиксирована версия с исправлением. Смотрите бюллетени вендора в источниках.

Статус эксплойта

Публичный эксплойт неизвестен

Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.

Контекст для исследователя

Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.

Хронология

От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.

Кроме публикации датированных событий нет.

EPSS за 120 дней

Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).

Ссылки на патчи и коммиты

Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.

Среди источников нет ссылок на коммит или PR.

Нашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.

В записи CNA нет авторов.

Кандидаты в варианты

Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.

Ночной расчёт связей ничего не нашёл.

Кандидаты в цепочки

Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.

—

Охват bug bounty

Вендор продукта присутствует в публичной программе. Сопоставление по имени; проверьте текст scope в программе.

Технические детали

Условия атаки

  • Может быть вызвана любым, у кого есть доступ через интернет.
  • Учётная запись или пароль не требуются.
  • Действия пользователя не требуются.
  • Особые условия не требуются; воспроизводится стабильно.

В случае успеха

Конфиденциальность
высокое · данные могут быть прочитаны
Целостность
высокое · данные или конфигурация могут быть изменены
Доступность
высокое · работа сервиса может быть нарушена
Вектор атаки
Сеть
Сложность атаки
Низкая
Требуемые привилегии
Не требуются
Взаимодействие с пользователем
Не требуется
Область действия
Не изменяется
Влияние на конфиденциальность
Высокое
Влияние на целостность
Высокое
Влияние на доступность
Высокое

Вектор CVSS

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

nvd-primary

Журнал изменений

Изменений отслеживаемых полей пока нет. Здесь появятся изменения оценки, KEV, зрелости эксплойта и статуса исправления.

Источники

Все записи