コンテンツへ移動
ittechwire

出典が明確なテクノロジーニュース

  1. ホーム
  2. セキュリティ

セキュリティ

Atlassian、Jira、ConfluenceなどData Center製品の重大なファイルアクセスの脆弱性を修正

CVE-2026-21589により、認証されていない攻撃者がセルフホスト型Atlassian製品のWebルートから特定のファイルを読み取ることができる。修正版はすでに公開され、クラウドの顧客はすでに保護されており、Atlassianはこれまでのところ悪用の証拠はないとしている。

ittechwire 編集部4分で読めます出典: 3AI翻訳 · 原文: English

ポイント

  1. 1CVE-2026-21589により、セルフホスト型Atlassian製品のWebルート内の特定のファイルに認証なしでアクセスできる。The Registerは評価を9.3と報じている。
  2. 2悪用には正確なファイル名とパスが必要で、ディレクトリの内容は一覧表示できない。
  3. 3影響を受ける製品:Jira Software、Jira Service Management、Confluence、Bitbucket、Bamboo、Crowd、Crucible、Fisheye。修正版のリリースが公開されている。
  4. 4パッチ適用を待たなければならない場合、Atlassianは外部アクセスを制限し、すべてのノードにWAF、プロキシ、または書き換えルールによる緩和策を適用するよう助言している。
  5. 5Atlassianは、これまでのところ悪用の証拠はないとしている。クラウドの顧客は対応不要。

記事全文

Atlassianは、セルフホスト型のData Center製品の顧客に対し、CVE-2026-21589として追跡されている重大な脆弱性に対処するセキュリティアップデートをインストールするよう求めた。The Registerによると、同社は月曜日、「Action required(対応が必要)」という見出しのメールをユーザーに送り、セキュリティ情報へのリンクを示した。The Registerは、この欠陥の深刻度評価が9.3だと報じている。

このバグは任意のファイルアクセスの脆弱性である。両メディアが引用したAtlassianのアドバイザリによると、ログインしていない攻撃者が、影響を受けるバージョンのWebアプリケーションのルートディレクトリ内にある特定のファイルにアクセスできる。ただし制約がある。攻撃者はファイルの正確な名前とパスを事前に知っている必要があり、この欠陥を使ってディレクトリの内容を一覧表示することはできない。Atlassianはまた、構成によっては機密ファイルが置かれている場合があり、それがリスクを高めると警告している。

影響を受ける製品は、Data Center版のBitbucket、Confluence、Jira Service Management、Jira Software、Bamboo、Crowd、およびCrucibleとFisheyeである。BleepingComputerは問題を修正したリリースを挙げており、それより前のバージョンはすべて脆弱である。修正版は、Bitbucket 9.4.26、10.2.8、10.5.1/Confluence 9.2.26、10.2.19/Jira Service Management 5.12.40、10.3.26、11.3.12/Jira Software 9.12.40、10.3.26、11.3.12/Bamboo 10.2.24、12.1.12/Crowd 6.3.7、7.0.3、7.1.7、7.2.4/CrucibleとFisheye 4.9.15である。

すぐにアップグレードできない管理者は、ユーザーにサインインを求めるインターネット公開インスタンスであっても、外部からのネットワークアクセスを遮断するよう勧告されている。BleepingComputerによると、アドバイザリには一時的な緩和策も記載されている。セキュリティ情報に記載されたトラバーサルパターンを遮断するWebアプリケーションファイアウォール(WAF)またはプロキシのルール、Confluence、Jira、Jira Service Management、Bamboo、Crowd向けのTomcat RewriteValveルール、そしてBitbucket向けのURL書き換えルールである。これらの変更はいずれも、Bitbucketのミラーおよびミラーファームのノードを含むすべてのクラスタノードに適用しなければならない。

Atlassianは、現時点でこの欠陥が悪用されている証拠はないとしている。それでも同社は、管理者に対し、同社が説明するトラバーサルパターンがないかアクセスログを確認するよう求めている。また、個々の顧客インスタンスが侵害されたかどうかは同社には判断できないとして、セルフホスト型の顧客は自社のセキュリティチームを関与させるべきだとしている。Atlassianのクラウドの顧客は、同社がホスト型サービスにすでにパッチを適用しているため、何もする必要はない。

なぜ重要か

Jira、Confluence、Bitbucketには社内の計画、ドキュメント、ソースコードが保存されていることが多く、多くの組織がこれらを自社のサーバーで運用している。この欠陥はログインを必要としないため、インターネットから到達可能なインスタンスは、更新されるか保護されるまで危険にさらされる。Atlassian自身が個々のインスタンスが影響を受けたかどうかを判断できないとしているため、ログの確認は各顧客に委ねられる。The Registerはまた、Atlassianが2020年にローエンドのサーバー製品の開発を終了し、その後Data Centerソフトウェアも廃止することを決めたと指摘している。そのため、これらの製品をまだ運用している顧客は、今回のパッチと長期的な移行の両方を計画する必要がある。

経緯

  1. · 公開

トピック#Atlassian#Jira#Confluence#脆弱性#CVE-2026-21589#Data Center

出典

この記事は以下の情報源に基づいています。全体の文脈は各情報源をご覧ください。

  1. 1NIST National Vulnerability Database · 一次情報CVE-2026-21589 detailnvd.nist.gov
  2. 2BleepingComputer · 報道Atlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
  3. 3The Register · 報道Atlassian warns of critical file access flaw in its datacenter productswww.theregister.com