Zraniteľnosť produktov Atlassian aktívne zneužívaná
Spoločnosť Atlassian opravila aktívne zneužívanú kritickú zraniteľnosť v produktoch Jira Software, Jira Service Management Data Center, Confluence Data Center, Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible a Fisheye. Zraniteľnosť umožňuje vzdialenému neautentifikovanému útočníkovi čítať ľubovoľné súbory v koreňovom adresári aplikácie, pokiaľ pozná ich názov a súborovú cestu.
Zraniteľné systémy:
- Jira Software, verzie staršie ako 9.12.40, 10.3.26 a 11.3.12
- Jira Service Management Data Center, verzie staršie ako 5.12.40, 10.3.26 a 11.3.12
- Confluence Data Center, verzie staršie ako 9.2.26 a 10.2.19
- Bitbucket Data Center, verzie staršie ako 9.4.26, 10.2.8 a 10.5.1
- Bamboo Data Center, verzie staršie ako 10.2.24 a 12.1.12
- Crowd Data Center, verzie staršie ako 6.3.7, 7.0.3, 7.1.7 a 7.2.4
- Crucible, verzie staršie ako 4.9.15
- Fisheye, verzie staršie ako 4.9.15
Opis činnosti:
CVE-2026-21589 (CVSS skóre 9,3)
Vývojári spoločnosti Atlassian opravili kritickú zraniteľnosť vo viacerých produktoch, ktorá umožňuje neautentifikovanému vzdialenému útočníkovi čítať konkrétne súbory v koreňovom adresári webovej aplikácie. Útočník však nedokáže enumerovať ich názvy ani vypísať obsah adresárov, preto pre úspešné zneužitie zraniteľnosti potrebuje poznať presné názvy a súborové cesty.
Po zverejnení technickej analýzy a demonštračného kódu pre jej zneužitie (PoC) je zraniteľnosť aktívne zneužívaná. Útočníci môžu ľahko čítať známe súbory uložené v koreňovom adresári aplikácií, napríklad WEB-INF/web.xml alebo WEB-INF/classes/crowd.properties, ktoré obsahujú citlivé konfiguračné údaje vrátane prihlasovacích údajov manažmentových účtov vo voľnom texte.
Prvé pokusy o zneužitie zraniteľnosti zachytila spoločnosť Previdian vo svojej honeypot sieti do dvoch hodín od zverejnenia PoC.
Možné škody:
- Únik citlivých informácií
Odporúčania:
Bezodkladná aktualizácia zasiahnutých produktov aspoň na verziu:
- Jira Software 9.12.40, 10.3.26 alebo 11.3.12
- Jira Service Management Data Center 5.12.40, 10.3.26 alebo 11.3.12
- Confluence Data Center 9.2.26 alebo 10.2.19
- Bitbucket Data Center 9.4.26, 10.2.8 alebo 10.5.1
- Bamboo Data Center 10.2.24 alebo 12.1.12
- Crowd Data Center 6.3.7, 7.0.3, 7.1.7 alebo 7.2.4
- Crucible 4.9.15
- Fisheye 4.9.15
Ak nemôžete aplikovať aktualizáciu, zraniteľnosť môžete dočasne mitigovať podľa návodu na stránke výrobcu v časti „Apply temporary mitigations if unable to patch“.
Pre overenie kompromitácie odporúča výrobca skontrolovať prístupové logy na prítomnosť špeciálnych znakov podľa popisu na svojej stránke v časti „Threat detection“.
Odkazy: