CVE-2022-26138 — Atlassian Questions For Confluence App Hard-coded Credentials Vulnerability
CVE-2022-26138: Atlassian Questions For Confluence App Hard-coded Credentials Vulnerability
CISA Known Exploited Vulnerability (KEV)
| Vendor / project | Atlassian |
| Product | Confluence |
| Date added | 2022-07-29 |
| Due date | 2022-08-19 |
| Ransomware campaign use | Unknown |
Description
Atlassian Questions For Confluence App has hard-coded credentials, exposing the username and password in plaintext. A remote unauthenticated attacker can use these credentials to log into Confluence and access all content accessible to users in the confluence-users group.
Required action (CISA)
Apply updates per vendor instructions.
Notes
https://confluence.atlassian.com/doc/questions-for-confluence-security-advisory-2022-07-20-1142446709.html; https://nvd.nist.gov/vuln/detail/CVE-2022-26138
References
- NVD: https://nvd.nist.gov/vuln/detail/CVE-2022-26138
- KEV catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog