Atlassian, Jira·Confluence 등 Data Center 제품의 치명적 파일 접근 취약점 패치
CVE-2026-21589를 이용하면 인증되지 않은 공격자가 자체 호스팅 Atlassian 제품의 웹 루트에서 특정 파일을 읽을 수 있다. 수정 버전이 공개됐고 클라우드 고객은 이미 보호받고 있으며, Atlassian은 지금까지 악용 증거는 없다고 밝혔다.
핵심 내용
- 1CVE-2026-21589는 자체 호스팅 Atlassian 제품의 웹 루트에 있는 특정 파일에 인증 없이 접근할 수 있게 한다. The Register는 등급을 9.3으로 보도했다.
- 2악용하려면 정확한 파일 이름과 경로가 필요하며, 디렉터리 내용은 목록으로 볼 수 없다.
- 3영향 대상: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible, Fisheye. 수정 릴리스가 나와 있다.
- 4패치를 미뤄야 한다면 Atlassian은 외부 접근을 제한하고 모든 노드에 WAF, 프록시 또는 재작성 규칙 기반 완화 조치를 적용하라고 권고한다.
- 5Atlassian은 지금까지 악용 증거가 없다고 밝혔으며, 클라우드 고객은 조치가 필요 없다.
기사 전문
Atlassian은 자체 호스팅 Data Center 제품 고객에게 CVE-2026-21589로 추적되는 치명적 취약점에 대한 보안 업데이트를 설치하라고 안내했다. The Register에 따르면 회사는 월요일 “Action required”(조치 필요)라는 제목의 이메일을 사용자들에게 보냈으며, 이 메일에는 보안 공지 링크가 담겨 있었다. The Register는 이 결함의 심각도 등급이 9.3이라고 보도했다.
이 버그는 임의 파일 접근 취약점이다. 두 매체가 인용한 Atlassian의 권고문에 따르면, 로그인하지 않은 공격자가 영향받는 버전의 웹 애플리케이션 루트 디렉터리 안에 있는 특정 파일에 접근할 수 있다. 다만 제약이 있다. 공격자는 파일의 정확한 이름과 경로를 미리 알아야 하며, 이 결함으로 디렉터리에 무엇이 들어 있는지 목록을 볼 수는 없다. Atlassian은 또한 일부 구성에는 민감한 파일이 있을 수 있어 위험이 커진다고 경고했다.
영향받는 제품은 Data Center 에디션의 Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd와 Crucible 및 Fisheye다. BleepingComputer는 문제를 수정한 릴리스를 열거했으며, 그 이전 버전은 모두 취약하다. 수정 버전은 Bitbucket 9.4.26, 10.2.8, 10.5.1; Confluence 9.2.26, 10.2.19; Jira Service Management 5.12.40, 10.3.26, 11.3.12; Jira Software 9.12.40, 10.3.26, 11.3.12; Bamboo 10.2.24, 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7, 7.2.4; Crucible 및 Fisheye 4.9.15다.
즉시 업그레이드할 수 없는 관리자에게는 사용자에게 로그인을 요구하는 인터넷 노출 인스턴스라 하더라도 외부 네트워크 접근을 차단하라는 권고가 내려졌다. BleepingComputer에 따르면 권고문에는 임시 완화 조치도 나와 있다. 보안 공지에 명시된 경로 탐색(traversal) 패턴을 차단하는 웹 애플리케이션 방화벽(WAF) 또는 프록시 규칙, Confluence, Jira, Jira Service Management, Bamboo, Crowd용 Tomcat RewriteValve 규칙, Bitbucket용 URL 재작성 규칙이다. 이러한 변경 사항은 모두 Bitbucket의 미러와 미러 팜 노드를 포함한 모든 클러스터 노드에 적용해야 한다.
Atlassian은 현재로서는 이 결함이 악용되고 있다는 증거가 없다고 밝혔다. 그럼에도 관리자들에게 회사가 설명한 경로 탐색 패턴이 있는지 액세스 로그를 확인하라고 요청했으며, 특정 고객 인스턴스가 침해됐는지는 자사가 판단할 수 없으므로 자체 호스팅 고객은 자체 보안팀을 참여시켜야 한다고 밝혔다. Atlassian 클라우드 고객은 회사가 이미 호스팅 서비스를 패치했기 때문에 아무 조치도 할 필요가 없다.
왜 중요한가
Jira, Confluence, Bitbucket에는 내부 계획, 문서, 소스 코드가 담겨 있는 경우가 많고, 많은 조직이 이를 자체 서버에서 운영한다. 이 결함은 로그인이 필요 없기 때문에 인터넷에서 접근 가능한 인스턴스는 업데이트되거나 보호 조치가 적용될 때까지 노출된 상태다. Atlassian 스스로 개별 인스턴스가 영향을 받았는지 판단할 수 없다고 밝힌 만큼, 로그 검토는 각 고객의 몫이 된다. The Register는 또한 Atlassian이 2020년에 저가형 서버 제품 개발을 중단했고, 이후 Data Center 소프트웨어도 단종하기로 결정했다고 짚었다. 따라서 이 제품들을 여전히 운영하는 고객은 이번 패치와 장기적인 이전을 함께 계획해야 한다.
타임라인
· 게시
주제#Atlassian#Jira#Confluence#취약점#CVE-2026-21589#Data Center
출처
이 기사는 다음 출처를 바탕으로 합니다. 전체 맥락은 출처에서 확인하세요.


