Atlassian выпустила патчи для Confluence Data Center, закрывающие десятки уязвимостей, включая критические

Confluence

Ошибки в сторонних компонентах, от библиотек HTTP-клиентов до инструментов разбора URL, поставили под угрозу конфиденциальность, целостность и доступность корпоративных вики-систем Atlassian Confluence Data Center. Компания одновременно опубликовала исправления для более чем двадцати уязвимостей, затрагивающих обе поддерживаемые ветки продукта - 9.2.x и 10.2.x. Многие из проблем позволяют удалённо выполнить код, обойти защиту серверной инфраструктуры или спровоцировать отказ в обслуживании без аутентификации.

Детали уязвимостей

Наибольшую опасность представляют дефекты, найденные в популярных JavaScript-библиотеках - axios, lodash и fast-uri, а также в Java-компонентах Jetty и Netty. Большинство из них получили в бюллетене Atlassian оценку CVSS от 9.0 до 10.0 (критический уровень), хотя производитель подчёркивает, что в собственной реализации Confluence риск эксплуатации для нескольких уязвимостей был оценён как менее критичный.

Проблемы, связанные с удалённым выполнением кода (RCE), сконцентрированы в трёх зависимостях. Ошибка в библиотеке lodash (CVE-2026-4800, CVSS 9.8) позволяет атакующему, передавшему манипулируемые ключи в опции "imports" шаблонизатора, внедрить произвольный код на этапе компиляции шаблона. Условием является либо доступ к управляемым данным из недоверенного источника, либо предварительное загрязнение прототипа Object.prototype другой уязвимостью - последнее делает эту проблему удобным звеном в цепочке атак. Аналогичный сценарий реализуем через библиотеку axios: несколько "гаджетов" загрязнения прототипа (CVE-2026-42033, CVE-2026-42035, CVE-2026-44495) позволяют встраивать произвольные HTTP-заголовки или модифицировать конфигурацию запроса, что в ряде случаев может привести к полному перехвату транспорта и исполнению кода на сервере.

Отдельного внимания заслуживает группа SSRF-уязвимостей в axios (CVE-2025-62718, CVSS 9.9; CVE-2026-42043, CVSS 10.0; CVE-2026-44492, CVSS 8.6). Во всех случаях недостатки связаны с некорректной обработкой NO_PROXY-списков и нормализацией имён хостов. Например, IP-адреса в форме IPv4-mapped IPv6 (::ffff:7f00:1) или локальные имена с завершающей точкой (localhost.) обходят защиту, и запросы уходят через настроенный прокси-сервер. В облачных средах (Amazon EC2) это открывает прямой доступ к метаданным экземпляра, откуда можно извлечь временные учётные данные доступа. Разработчики исправили проблему, добавив корректную нормализацию адресов перед сравнением с NO_PROXY.

Другая SSRF-уязвимость, уже в Jetty (CVE-2026-2332, исходный CVSS 9.1, в контексте Confluence - высокая), связана с контрабандой HTTP-запросов через неправильный разбор chunked-расширений. Парсер завершает обработку расширения при встрече символов CRLF внутри кавычек, что позволяет вставить в один HTTP-поток второй, сфабрикованный запрос. Подобная атака может быть использована для обхода правил доступа и перехвата сессий.

Значительное число закрытых уязвимостей относится к отказам в обслуживании (DoS). Проблемы в библиотеках picomatch (CVE-2026-33671), ws (CVE-2026-48779), serialize-javascript (CVE-2026-34043), а также в Java-фреймворке Netty (CVE-2026-42583) позволяют неаутентифицированному злоумышленнику вызвать нехватку памяти или неконтролируемое потребление процессора, отправив специально сформированные данные - glob-шаблоны, крошечные фрагменты WebSocket, объекты с большим виртуальным размером массива или LZ4-блоки с минимальной полезной нагрузкой. Все эти дефекты приводят к зависанию или аварийному завершению процесса Confluence.

Уязвимости раскрытия информации (CVE-2026-21579, CVE-2026-44486, CVE-2026-44487) - в основном результат некорректной обработки заголовка Proxy-Authorization при перенаправлениях. При определённых сценариях редиректа учётные данные прокси отправляются конечному серверу, что может привести к утечке внутренних параметров аутентификации. Ещё одна проблема (CVE-2026-6322) в библиотеке fast-uri позволяет обойти проверки хоста через декодирование символа @ внутри процентно-кодированной строки: при нормализации URI злоумышленник может подменить authority, направив запрос на нежелательный узел.

Всего Atlassian перечислила 25 уязвимостей, из которых большинство затрагивают обе линии поддержки - начиная с версий 7.x и 8.x. Для ветки 9.2 исправления вышли в сборке 9.2.22, для 10.2 - в сборке 10.2.14. Некоторые проблемы (например, уязвимости в ws и logback-core) были устранены в более ранних версиях - 9.2.5 и 9.2.14 соответственно, поэтому администраторам, использующим старые релизы, следует перейти на актуальные сборки в пределах своей мажорной версии.

Пользователям Confluence Data Center рекомендуется как можно скорее обновить инсталляцию до 9.2.22 или 10.2.14 (в зависимости от поддерживаемой ветки). В случае невозможности немедленного обновления стоит рассмотреть временные меры: ограничение доступа к интерфейсам управления, применение строгих правил брандмауэра для исходящих соединений и тщательный мониторинг журналов на предмет подозрительной активности. Учитывая, что многие дефекты не требуют аутентификации, откладывать установку патчей не рекомендуется.

Выпуск столь масштабного набора исправлений в очередной раз подчёркивает, что безопасность корпоративного ПО напрямую зависит от состояния его зависимостей. Проблемы в axios, lodash и fast-uri, найденные в течение последних месяцев, поражают широкий спектр продуктов, использующих эти библиотеки. Своевременное обновление инструментов разработки и мониторинг уязвимостей в цепочке поставок остаются критически важными мерами защиты для организаций любого масштаба.

Ссылки

Комментарии: 0