Przejdź do treści
ittechwire

Wiadomości technologiczne z jawnymi źródłami

  1. Strona główna
  2. Bezpieczeństwo

Bezpieczeństwo

Atlassian łata krytyczną lukę w dostępie do plików w Jira, Confluence i innych produktach Data Center

CVE-2026-21589 pozwala nieuwierzytelnionemu atakującemu odczytać określone pliki z katalogu głównego WWW samodzielnie hostowanych produktów Atlassian. Poprawki są dostępne, klienci chmurowi są już chronieni, a Atlassian twierdzi, że jak dotąd nie ma dowodów na wykorzystanie luki.

Redakcja ittechwire3 min czytaniaŹródła: 3Tłumaczenie AI · oryginał: English

Najważniejsze informacje

  1. 1CVE-2026-21589 umożliwia dostęp bez uwierzytelnienia do określonych plików w katalogu głównym aplikacji internetowej samodzielnie hostowanych produktów Atlassian; The Register podaje ocenę 9.3.
  2. 2Wykorzystanie luki wymaga znajomości dokładnej nazwy i ścieżki pliku; zawartości katalogów nie można wyświetlić.
  3. 3Podatne: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible i Fisheye; poprawione wydania są dostępne.
  4. 4Jeśli wdrożenie poprawek musi poczekać, Atlassian zaleca ograniczenie dostępu z zewnątrz i zastosowanie na każdym węźle zabezpieczeń w postaci reguł WAF, proxy lub przepisywania adresów.
  5. 5Atlassian twierdzi, że jak dotąd nie ma dowodów na wykorzystanie luki; klienci chmurowi nie muszą nic robić.

Cały tekst

Atlassian wezwał klientów swoich samodzielnie hostowanych produktów Data Center do zainstalowania aktualizacji zabezpieczeń usuwających krytyczną podatność oznaczoną jako CVE-2026-21589. Według The Register firma wysłała w poniedziałek do użytkowników e-mail zatytułowany „Action required” (wymagane działanie) z odnośnikiem do swojego biuletynu bezpieczeństwa. The Register podaje, że luka ma ocenę ważności 9.3.

Błąd to podatność umożliwiająca dowolny dostęp do plików. Według komunikatu Atlassian, cytowanego przez oba serwisy, atakujący, który nie jest zalogowany, może dotrzeć do określonych plików w katalogu głównym aplikacji internetowej w podatnych wersjach. Jest jedno ograniczenie: atakujący musi z góry znać dokładną nazwę i ścieżkę pliku, a luki nie da się użyć do wyświetlenia zawartości katalogu. Atlassian ostrzega też, że w niektórych konfiguracjach mogą znajdować się pliki wrażliwe, co zwiększa ryzyko.

Problem dotyczy produktów Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo i Crowd w edycjach Data Center, a także Crucible i Fisheye. BleepingComputer wymienia wydania, które usuwają problem; wszystkie wcześniejsze wersje są podatne. Są to: Bitbucket 9.4.26, 10.2.8 i 10.5.1; Confluence 9.2.26 i 10.2.19; Jira Service Management 5.12.40, 10.3.26 i 11.3.12; Jira Software 9.12.40, 10.3.26 i 11.3.12; Bamboo 10.2.24 i 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 i 7.2.4; oraz Crucible i Fisheye 4.9.15.

Administratorom, którzy nie mogą od razu przeprowadzić aktualizacji, zaleca się zablokowanie dostępu z sieci zewnętrznej, nawet w przypadku instancji dostępnych z internetu, które wymagają od użytkowników zalogowania się. Według BleepingComputer komunikat wymienia też tymczasowe środki zaradcze: regułę zapory aplikacji internetowych (WAF) lub serwera proxy blokującą wzorce traversal wskazane w biuletynie, reguły Tomcat RewriteValve dla Confluence, Jira, Jira Service Management, Bamboo i Crowd oraz regułę przepisywania adresów URL dla Bitbucket. Każdą z tych zmian trzeba wprowadzić na wszystkich węzłach klastra, w tym na mirrorach Bitbucket i węzłach mirror farm.

Atlassian twierdzi, że obecnie nie ma dowodów na wykorzystywanie luki. Mimo to prosi administratorów o sprawdzenie dzienników dostępu pod kątem opisanych przez siebie wzorców traversal i zaznacza, że nie jest w stanie stwierdzić, czy konkretna instancja klienta została naruszona, dlatego klienci korzystający z samodzielnego hostingu powinni zaangażować własny zespół ds. bezpieczeństwa. Klienci chmury Atlassian nie muszą nic robić, ponieważ firma już załatała swoją usługę hostowaną.

Dlaczego to ważne

Jira, Confluence i Bitbucket często przechowują wewnętrzne plany, dokumentację i kod źródłowy, a wiele organizacji uruchamia je na własnych serwerach. Luka nie wymaga logowania, więc instancja dostępna z internetu pozostaje narażona, dopóki nie zostanie zaktualizowana lub osłonięta. Sam Atlassian mówi, że nie potrafi ocenić, czy poszczególne instancje zostały dotknięte, co pozostawia przegląd logów każdemu klientowi. The Register zauważa też, że Atlassian w 2020 roku przestał rozwijać swoje produkty serwerowe z niższej półki, a później zdecydował o wycofaniu również oprogramowania Data Center, więc klienci, którzy wciąż korzystają z tych produktów, muszą zaplanować zarówno tę poprawkę, jak i długoterminową migrację.

Oś czasu

  1. · Opublikowano

Tematy#Atlassian#Jira#Confluence#Podatność#CVE-2026-21589#Data Center

Źródła

Ten tekst opiera się na poniższych źródłach. Przeczytaj je, aby poznać pełny kontekst.

  1. 1NIST National Vulnerability Database · Źródło pierwotneCVE-2026-21589 detailnvd.nist.gov
  2. 2BleepingComputer · Artykuł prasowyAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
  3. 3The Register · Artykuł prasowyAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com