Langsung ke konten
ittechwire

Berita teknologi dengan sumber yang jelas

  1. Beranda
  2. Keamanan

Keamanan

Atlassian menambal celah akses file kritis di Jira, Confluence, dan produk Data Center lainnya

CVE-2026-21589 memungkinkan penyerang yang tidak terautentikasi membaca file tertentu dari web root produk Atlassian yang di-host sendiri. Versi perbaikan sudah dirilis, pelanggan cloud sudah terlindungi, dan Atlassian mengatakan sejauh ini belum memiliki bukti adanya eksploitasi.

Redaksi ittechwire3 menit bacaSumber: 3Terjemahan AI · bahasa asli: English

Poin penting

  1. 1CVE-2026-21589 memungkinkan akses tanpa autentikasi ke file tertentu di web root produk Atlassian yang di-host sendiri; The Register melaporkan peringkat 9.3.
  2. 2Eksploitasi memerlukan nama dan path file yang persis; isi direktori tidak dapat ditampilkan.
  3. 3Terdampak: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible, dan Fisheye; rilis perbaikan sudah tersedia.
  4. 4Jika penambalan harus ditunda, Atlassian menyarankan pembatasan akses eksternal dan penerapan mitigasi berupa WAF, proxy, atau aturan rewrite di setiap node.
  5. 5Atlassian mengatakan sejauh ini belum memiliki bukti eksploitasi; pelanggan cloud tidak perlu melakukan tindakan apa pun.

Berita selengkapnya

Atlassian telah meminta pelanggan produk Data Center yang di-host sendiri untuk memasang pembaruan keamanan bagi kerentanan kritis yang dilacak sebagai CVE-2026-21589. Menurut The Register, perusahaan itu mengirim email kepada pengguna pada hari Senin dengan judul “Tindakan diperlukan” yang menautkan ke buletin keamanannya. The Register melaporkan bahwa celah tersebut memiliki peringkat tingkat keparahan 9.3.

Bug ini merupakan kelemahan akses file sembarang (arbitrary file access). Imbauan keamanan Atlassian, sebagaimana dikutip oleh kedua media, menyebutkan bahwa penyerang yang tidak login dapat menjangkau file tertentu di dalam direktori root aplikasi web pada versi yang terdampak. Ada batasannya: penyerang harus mengetahui nama dan path file secara persis sebelumnya, dan celah ini tidak dapat digunakan untuk menampilkan daftar isi sebuah direktori. Atlassian juga memperingatkan bahwa beberapa konfigurasi mungkin menyimpan file sensitif, sehingga risikonya meningkat.

Produk yang terdampak adalah Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, dan Crowd dalam edisi Data Center, ditambah Crucible dan Fisheye. BleepingComputer mencantumkan rilis yang memperbaiki masalah ini; semua versi sebelumnya rentan. Rilis tersebut adalah Bitbucket 9.4.26, 10.2.8, dan 10.5.1; Confluence 9.2.26 dan 10.2.19; Jira Service Management 5.12.40, 10.3.26, dan 11.3.12; Jira Software 9.12.40, 10.3.26, dan 11.3.12; Bamboo 10.2.24 dan 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7, dan 7.2.4; serta Crucible dan Fisheye 4.9.15.

Administrator yang tidak dapat segera melakukan upgrade disarankan untuk memblokir akses jaringan dari luar, bahkan untuk instans yang terhubung ke internet dan mengharuskan pengguna masuk. Menurut BleepingComputer, imbauan tersebut juga mencantumkan mitigasi sementara: aturan web application firewall (WAF) atau proxy yang memblokir pola traversal yang disebutkan dalam buletin, aturan Tomcat RewriteValve untuk Confluence, Jira, Jira Service Management, Bamboo, dan Crowd, serta aturan URL rewrite untuk Bitbucket. Setiap perubahan ini harus diterapkan di semua node klaster, termasuk mirror dan node mirror farm Bitbucket.

Atlassian mengatakan saat ini belum memiliki bukti bahwa celah tersebut sedang dieksploitasi. Meski begitu, perusahaan meminta administrator memeriksa log akses mereka untuk mencari pola traversal yang dijelaskannya, dan mengatakan tidak dapat mengetahui apakah instans pelanggan tertentu telah disusupi, sehingga pelanggan yang meng-host sendiri sebaiknya melibatkan tim keamanan mereka. Pelanggan cloud Atlassian tidak perlu melakukan apa pun, karena perusahaan sudah menambal layanan yang di-host-nya.

Mengapa ini penting

Jira, Confluence, dan Bitbucket sering menyimpan rencana internal, dokumentasi, dan kode sumber, dan banyak organisasi menjalankannya di server mereka sendiri. Celah ini tidak memerlukan login, sehingga instans yang dapat dijangkau dari internet tetap terekspos sampai diperbarui atau dilindungi. Atlassian sendiri mengatakan tidak dapat menilai apakah instans tertentu terdampak, sehingga peninjauan log menjadi tanggung jawab masing-masing pelanggan. The Register juga mencatat bahwa Atlassian menghentikan pengembangan produk server kelas bawahnya pada 2020 dan kemudian memutuskan untuk menghentikan perangkat lunak Data Center-nya juga, sehingga pelanggan yang masih menjalankan produk ini harus merencanakan baik patch ini maupun perpindahan jangka panjang.

Linimasa

  1. · Diterbitkan

Topik#Atlassian#Jira#Confluence#Kerentanan#CVE-2026-21589#Data Center

Sumber

Berita ini bersumber dari rujukan berikut. Bacalah untuk konteks selengkapnya.

  1. 1NIST National Vulnerability Database · Sumber primerCVE-2026-21589 detailnvd.nist.gov
  2. 2BleepingComputer · Laporan beritaAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
  3. 3The Register · Laporan beritaAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com