Η Atlassian διορθώνει κρίσιμη ευπάθεια πρόσβασης σε αρχεία στα Jira, Confluence και άλλα προϊόντα Data Center
Η CVE-2026-21589 επιτρέπει σε μη πιστοποιημένο εισβολέα να διαβάσει ορισμένα αρχεία από τον ριζικό κατάλογο web αυτοφιλοξενούμενων προϊόντων Atlassian. Υπάρχουν διορθωμένες εκδόσεις, οι πελάτες cloud καλύπτονται ήδη και κατά την Atlassian δεν υπάρχουν ως τώρα στοιχεία εκμετάλλευσης.
Βασικά σημεία
- 1Η CVE-2026-21589 επιτρέπει μη πιστοποιημένη πρόσβαση σε συγκεκριμένα αρχεία στον ριζικό κατάλογο web αυτοφιλοξενούμενων προϊόντων της Atlassian· το The Register αναφέρει βαθμολογία 9.3.
- 2Η εκμετάλλευση απαιτεί το ακριβές όνομα και τη διαδρομή του αρχείου· τα περιεχόμενα των καταλόγων δεν μπορούν να εμφανιστούν.
- 3Επηρεάζονται: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible και Fisheye· διορθωμένες εκδόσεις είναι διαθέσιμες.
- 4Αν η εφαρμογή της διόρθωσης πρέπει να περιμένει, η Atlassian συνιστά περιορισμό της εξωτερικής πρόσβασης και εφαρμογή μέτρων μετριασμού μέσω WAF, proxy ή κανόνων επανεγγραφής σε κάθε κόμβο.
- 5Η Atlassian λέει ότι μέχρι στιγμής δεν έχει στοιχεία εκμετάλλευσης· οι πελάτες του cloud δεν χρειάζεται να κάνουν κάτι.
Ολόκληρη η είδηση
Η Atlassian ζήτησε από τους πελάτες των αυτοφιλοξενούμενων προϊόντων της Data Center να εγκαταστήσουν ενημερώσεις ασφαλείας για μια κρίσιμη ευπάθεια με αναγνωριστικό CVE-2026-21589. Σύμφωνα με το The Register, η εταιρεία έστειλε τη Δευτέρα στους χρήστες email με τίτλο «Action required», το οποίο παραπέμπει στο δελτίο ασφαλείας της. Το The Register αναφέρει ότι η ευπάθεια έχει βαθμολογία σοβαρότητας 9.3.
Το σφάλμα είναι αδυναμία αυθαίρετης πρόσβασης σε αρχεία. Η ενημέρωση ασφαλείας της Atlassian, όπως την παραθέτουν και τα δύο μέσα, αναφέρει ότι ένας επιτιθέμενος που δεν έχει συνδεθεί μπορεί να φτάσει σε συγκεκριμένα αρχεία μέσα στον ριζικό κατάλογο της εφαρμογής web στις επηρεαζόμενες εκδόσεις. Υπάρχει ένας περιορισμός: ο επιτιθέμενος πρέπει να γνωρίζει εκ των προτέρων το ακριβές όνομα και τη διαδρομή του αρχείου, και η ευπάθεια δεν μπορεί να χρησιμοποιηθεί για να εμφανιστούν τα περιεχόμενα ενός καταλόγου. Η Atlassian προειδοποιεί επίσης ότι ορισμένες διαμορφώσεις ενδέχεται να περιέχουν ευαίσθητα αρχεία, κάτι που αυξάνει τον κίνδυνο.
Τα επηρεαζόμενα προϊόντα είναι τα Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo και Crowd στις εκδόσεις τους Data Center, καθώς και τα Crucible και Fisheye. Το BleepingComputer παραθέτει τις εκδόσεις που διορθώνουν το πρόβλημα· όλες οι προηγούμενες εκδόσεις είναι ευάλωτες. Πρόκειται για τα Bitbucket 9.4.26, 10.2.8 και 10.5.1· Confluence 9.2.26 και 10.2.19· Jira Service Management 5.12.40, 10.3.26 και 11.3.12· Jira Software 9.12.40, 10.3.26 και 11.3.12· Bamboo 10.2.24 και 12.1.12· Crowd 6.3.7, 7.0.3, 7.1.7 και 7.2.4· και Crucible και Fisheye 4.9.15.
Στους διαχειριστές που δεν μπορούν να κάνουν αναβάθμιση αμέσως συνιστάται να μπλοκάρουν την πρόσβαση από εξωτερικά δίκτυα, ακόμη και για εγκαταστάσεις εκτεθειμένες στο διαδίκτυο που ζητούν από τους χρήστες να συνδεθούν. Σύμφωνα με το BleepingComputer, η ενημέρωση ασφαλείας απαριθμεί επίσης προσωρινά μέτρα μετριασμού: έναν κανόνα τείχους προστασίας εφαρμογών web (WAF) ή διακομιστή μεσολάβησης (proxy) που μπλοκάρει τα μοτίβα διάσχισης καταλόγων (traversal) που αναφέρονται στο δελτίο, κανόνες Tomcat RewriteValve για τα Confluence, Jira, Jira Service Management, Bamboo και Crowd, και έναν κανόνα επανεγγραφής URL για το Bitbucket. Κάθε μία από αυτές τις αλλαγές πρέπει να εφαρμοστεί σε όλους τους κόμβους του συμπλέγματος, συμπεριλαμβανομένων των κατοπτρισμών (mirrors) και των κόμβων της φάρμας κατοπτρισμών (mirror farm) του Bitbucket.
Η Atlassian λέει ότι προς το παρόν δεν έχει στοιχεία ότι η ευπάθεια αξιοποιείται από επιτιθέμενους. Παρ’ όλα αυτά ζητά από τους διαχειριστές να ελέγξουν τα αρχεία καταγραφής πρόσβασης για τα μοτίβα διάσχισης που περιγράφει, και δηλώνει ότι δεν μπορεί να γνωρίζει αν μια συγκεκριμένη εγκατάσταση πελάτη έχει παραβιαστεί· γι’ αυτό οι πελάτες με αυτοφιλοξενούμενες εγκαταστάσεις θα πρέπει να εμπλέξουν τη δική τους ομάδα ασφαλείας. Οι πελάτες του cloud της Atlassian δεν χρειάζεται να κάνουν τίποτα, επειδή η εταιρεία έχει ήδη διορθώσει τη φιλοξενούμενη υπηρεσία της.
Γιατί έχει σημασία
Τα Jira, Confluence και Bitbucket συχνά περιέχουν εσωτερικά σχέδια, τεκμηρίωση και πηγαίο κώδικα, και πολλοί οργανισμοί τα λειτουργούν στους δικούς τους διακομιστές. Η ευπάθεια δεν απαιτεί σύνδεση, οπότε μια εγκατάσταση προσβάσιμη από το διαδίκτυο είναι εκτεθειμένη μέχρι να ενημερωθεί ή να θωρακιστεί. Η ίδια η Atlassian λέει ότι δεν μπορεί να κρίνει αν επηρεάστηκαν μεμονωμένες εγκαταστάσεις, αφήνοντας τον έλεγχο των αρχείων καταγραφής σε κάθε πελάτη. Το The Register σημειώνει επίσης ότι η Atlassian σταμάτησε το 2020 την ανάπτυξη των οικονομικότερων προϊόντων της για διακομιστές και αργότερα αποφάσισε να διακόψει και το λογισμικό της Data Center, οπότε οι πελάτες που εξακολουθούν να χρησιμοποιούν αυτά τα προϊόντα πρέπει να σχεδιάσουν τόσο αυτή τη διόρθωση όσο και μια μακροπρόθεσμη μετάβαση.
Χρονολόγιο
· Δημοσιεύθηκε
Θέματα#Atlassian#Jira#Confluence#Ευπάθεια#CVE-2026-21589#Data Center
Πηγές
Αυτή η είδηση βασίζεται στις παρακάτω πηγές. Διαβάστε τις για το πλήρες πλαίσιο.
- 1NIST National Vulnerability Database · Πρωτογενής πηγήCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · ΕιδησεογραφίαAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · ΕιδησεογραφίαAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


