SITUATION Security research & response knowledge base UTC+09 · SEOUL
INTELLIGENCE REPORT TLP:CLEAR

Confluence CVE-2022-26134: OGNL Injection RCE 침해 분석

인증 없는 Confluence RCE의 프로세스·파일·네트워크 조사와 안전한 스캔

#cve-2022-26134#confluence#ognl#rce#poc

취약점 개요

CVE-2022-26134는 Confluence Server/Data Center의 OGNL 표현식 처리 문제로 인증되지 않은 원격 코드 실행을 허용했다. 공개 직후 웹셸, 채굴기, 원격 접근 도구 배포에 악용됐다.

침해 흐름과 증거

조작된 HTTP 요청이 Java 애플리케이션에서 명령 실행으로 이어진다. 웹 로그의 비정상 URI encoding, java → sh/bash/cmd 자식 프로세스, /tmp와 Confluence 디렉터리의 신규 파일, curl/wget 실행, 크론·SSH Key 변경을 조사한다.

리버스 프록시와 애플리케이션이 URL을 다르게 디코딩할 수 있으므로 프록시·WAF·Confluence 원본 로그를 모두 보존한다.

안전한 PoC 검증

운영 서버에 명령 실행 payload를 보내지 않는다. 버전 확인과 벤더 제공 영향 범위 대조를 우선하고, 승인된 랩에서는 harmless marker 응답만 사용한다. 공개 exploit 대신 Nuclei CVE-2022-26134 template의 matcher와 요청 구조를 코드 리뷰한 뒤 비파괴 모드로 제한한다.

grep -R "Atlassian Confluence" /opt/atlassian/confluence/confluence/META-INF/MANIFEST.MF

대응

  • Atlassian 수정 버전으로 즉시 업그레이드
  • Java 자식 프로세스와 다운로드 흔적 헌팅
  • 애플리케이션 계정의 비밀 값과 연동 Token 교체
  • 침해가 확인되면 신뢰 가능한 이미지에서 재구축

References