Zraniteľnosť produktov Atlassian aktívne zneužívaná

Spoločnosť Atlassian opravila aktívne zneužívanú kritickú zraniteľnosť v produktoch Jira Software, Jira Service Management Data Center, Confluence Data Center, Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible a Fisheye. Zraniteľnosť umožňuje vzdialenému neautentifikovanému útočníkovi čítať ľubovoľné súbory v koreňovom adresári aplikácie, pokiaľ pozná ich názov a súborovú cestu.

Zraniteľné systémy:

  • Jira Software, verzie staršie ako 9.12.40, 10.3.26 a 11.3.12
  • Jira Service Management Data Center, verzie staršie ako 5.12.40, 10.3.26 a 11.3.12
  • Confluence Data Center, verzie staršie ako 9.2.26 a 10.2.19
  • Bitbucket Data Center, verzie staršie ako 9.4.26, 10.2.8 a 10.5.1
  • Bamboo Data Center, verzie staršie ako 10.2.24 a 12.1.12
  • Crowd Data Center, verzie staršie ako 6.3.7, 7.0.3, 7.1.7 a 7.2.4
  • Crucible, verzie staršie ako 4.9.15
  • Fisheye, verzie staršie ako 4.9.15

Opis činnosti:

CVE-2026-21589 (CVSS skóre 9,3)

Vývojári spoločnosti Atlassian opravili kritickú zraniteľnosť vo viacerých produktoch, ktorá umožňuje neautentifikovanému vzdialenému útočníkovi čítať konkrétne súbory v koreňovom adresári webovej aplikácie. Útočník však nedokáže enumerovať ich názvy ani vypísať obsah adresárov, preto pre úspešné zneužitie zraniteľnosti potrebuje poznať presné názvy a súborové cesty.

Po zverejnení technickej analýzy a demonštračného kódu pre jej zneužitie (PoC) je zraniteľnosť aktívne zneužívaná. Útočníci môžu ľahko čítať známe súbory uložené v koreňovom adresári aplikácií, napríklad WEB-INF/web.xml alebo WEB-INF/classes/crowd.properties, ktoré obsahujú citlivé konfiguračné údaje vrátane prihlasovacích údajov manažmentových účtov vo voľnom texte.

Prvé pokusy o zneužitie zraniteľnosti zachytila spoločnosť Previdian vo svojej honeypot sieti do dvoch hodín od zverejnenia PoC.

Možné škody:

  • Únik citlivých informácií

Odporúčania:

Bezodkladná aktualizácia zasiahnutých produktov aspoň na verziu:

  • Jira Software 9.12.40, 10.3.26 alebo 11.3.12
  • Jira Service Management Data Center 5.12.40, 10.3.26 alebo 11.3.12
  • Confluence Data Center 9.2.26 alebo 10.2.19
  • Bitbucket Data Center 9.4.26, 10.2.8 alebo 10.5.1
  • Bamboo Data Center 10.2.24 alebo 12.1.12
  • Crowd Data Center 6.3.7, 7.0.3, 7.1.7 alebo 7.2.4
  • Crucible 4.9.15
  • Fisheye 4.9.15

Ak nemôžete aplikovať aktualizáciu, zraniteľnosť môžete dočasne mitigovať podľa návodu na stránke výrobcu v časti „Apply temporary mitigations if unable to patch“.

Pre overenie kompromitácie odporúča výrobca skontrolovať prístupové logy na prítomnosť špeciálnych znakov podľa popisu na svojej stránke v časti „Threat detection“.

Odkazy: