본문으로 건너뛰기
ittechwire

출처가 분명한 기술 뉴스

  1. 홈
  2. 보안

보안

Atlassian, Jira·Confluence 등 Data Center 제품의 치명적 파일 접근 취약점 패치

CVE-2026-21589를 이용하면 인증되지 않은 공격자가 자체 호스팅 Atlassian 제품의 웹 루트에서 특정 파일을 읽을 수 있다. 수정 버전이 공개됐고 클라우드 고객은 이미 보호받고 있으며, Atlassian은 지금까지 악용 증거는 없다고 밝혔다.

ittechwire 편집부3분 분량출처: 3AI 번역 · 원문: English

핵심 내용

  1. 1CVE-2026-21589는 자체 호스팅 Atlassian 제품의 웹 루트에 있는 특정 파일에 인증 없이 접근할 수 있게 한다. The Register는 등급을 9.3으로 보도했다.
  2. 2악용하려면 정확한 파일 이름과 경로가 필요하며, 디렉터리 내용은 목록으로 볼 수 없다.
  3. 3영향 대상: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible, Fisheye. 수정 릴리스가 나와 있다.
  4. 4패치를 미뤄야 한다면 Atlassian은 외부 접근을 제한하고 모든 노드에 WAF, 프록시 또는 재작성 규칙 기반 완화 조치를 적용하라고 권고한다.
  5. 5Atlassian은 지금까지 악용 증거가 없다고 밝혔으며, 클라우드 고객은 조치가 필요 없다.

기사 전문

Atlassian은 자체 호스팅 Data Center 제품 고객에게 CVE-2026-21589로 추적되는 치명적 취약점에 대한 보안 업데이트를 설치하라고 안내했다. The Register에 따르면 회사는 월요일 “Action required”(조치 필요)라는 제목의 이메일을 사용자들에게 보냈으며, 이 메일에는 보안 공지 링크가 담겨 있었다. The Register는 이 결함의 심각도 등급이 9.3이라고 보도했다.

이 버그는 임의 파일 접근 취약점이다. 두 매체가 인용한 Atlassian의 권고문에 따르면, 로그인하지 않은 공격자가 영향받는 버전의 웹 애플리케이션 루트 디렉터리 안에 있는 특정 파일에 접근할 수 있다. 다만 제약이 있다. 공격자는 파일의 정확한 이름과 경로를 미리 알아야 하며, 이 결함으로 디렉터리에 무엇이 들어 있는지 목록을 볼 수는 없다. Atlassian은 또한 일부 구성에는 민감한 파일이 있을 수 있어 위험이 커진다고 경고했다.

영향받는 제품은 Data Center 에디션의 Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd와 Crucible 및 Fisheye다. BleepingComputer는 문제를 수정한 릴리스를 열거했으며, 그 이전 버전은 모두 취약하다. 수정 버전은 Bitbucket 9.4.26, 10.2.8, 10.5.1; Confluence 9.2.26, 10.2.19; Jira Service Management 5.12.40, 10.3.26, 11.3.12; Jira Software 9.12.40, 10.3.26, 11.3.12; Bamboo 10.2.24, 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7, 7.2.4; Crucible 및 Fisheye 4.9.15다.

즉시 업그레이드할 수 없는 관리자에게는 사용자에게 로그인을 요구하는 인터넷 노출 인스턴스라 하더라도 외부 네트워크 접근을 차단하라는 권고가 내려졌다. BleepingComputer에 따르면 권고문에는 임시 완화 조치도 나와 있다. 보안 공지에 명시된 경로 탐색(traversal) 패턴을 차단하는 웹 애플리케이션 방화벽(WAF) 또는 프록시 규칙, Confluence, Jira, Jira Service Management, Bamboo, Crowd용 Tomcat RewriteValve 규칙, Bitbucket용 URL 재작성 규칙이다. 이러한 변경 사항은 모두 Bitbucket의 미러와 미러 팜 노드를 포함한 모든 클러스터 노드에 적용해야 한다.

Atlassian은 현재로서는 이 결함이 악용되고 있다는 증거가 없다고 밝혔다. 그럼에도 관리자들에게 회사가 설명한 경로 탐색 패턴이 있는지 액세스 로그를 확인하라고 요청했으며, 특정 고객 인스턴스가 침해됐는지는 자사가 판단할 수 없으므로 자체 호스팅 고객은 자체 보안팀을 참여시켜야 한다고 밝혔다. Atlassian 클라우드 고객은 회사가 이미 호스팅 서비스를 패치했기 때문에 아무 조치도 할 필요가 없다.

왜 중요한가

Jira, Confluence, Bitbucket에는 내부 계획, 문서, 소스 코드가 담겨 있는 경우가 많고, 많은 조직이 이를 자체 서버에서 운영한다. 이 결함은 로그인이 필요 없기 때문에 인터넷에서 접근 가능한 인스턴스는 업데이트되거나 보호 조치가 적용될 때까지 노출된 상태다. Atlassian 스스로 개별 인스턴스가 영향을 받았는지 판단할 수 없다고 밝힌 만큼, 로그 검토는 각 고객의 몫이 된다. The Register는 또한 Atlassian이 2020년에 저가형 서버 제품 개발을 중단했고, 이후 Data Center 소프트웨어도 단종하기로 결정했다고 짚었다. 따라서 이 제품들을 여전히 운영하는 고객은 이번 패치와 장기적인 이전을 함께 계획해야 한다.

타임라인

  1. · 게시

주제#Atlassian#Jira#Confluence#취약점#CVE-2026-21589#Data Center

출처

이 기사는 다음 출처를 바탕으로 합니다. 전체 맥락은 출처에서 확인하세요.

  1. 1NIST National Vulnerability Database · 1차 출처CVE-2026-21589 detailnvd.nist.gov
  2. 2BleepingComputer · 보도Atlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
  3. 3The Register · 보도Atlassian warns of critical file access flaw in its datacenter productswww.theregister.com