Atlassian, Jira, Confluence ve diğer Data Center ürünlerindeki kritik dosya erişimi açığını kapattı
CVE-2026-21589, kimliği doğrulanmamış saldırganın şirket içinde barındırılan Atlassian ürünlerinin web kök dizininden belirli dosyaları okumasına izin veriyor. Düzeltilmiş sürümler çıktı, bulut müşterileri zaten korunuyor; Atlassian şimdiye dek istismar kanıtı olmadığını söylüyor.
Temel bilgiler
- 1CVE-2026-21589, şirket içinde barındırılan Atlassian ürünlerinin web kök dizinindeki belirli dosyalara kimlik doğrulaması olmadan erişim sağlıyor; The Register önem derecesini 9.3 olarak bildiriyor.
- 2İstismar için dosyanın tam adı ve yolu gerekiyor; dizin içerikleri listelenemiyor.
- 3Etkilenenler: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible ve Fisheye; düzeltilmiş sürümler mevcut.
- 4Yamanın beklemesi gerekiyorsa Atlassian, dış erişimin kısıtlanmasını ve her düğümde WAF, proxy veya yeniden yazma kuralı önlemlerinin uygulanmasını öneriyor.
- 5Atlassian şu ana kadar istismara dair bir kanıtı olmadığını söylüyor; bulut müşterilerinin bir şey yapmasına gerek yok.
Haberin tamamı
Atlassian, kendi sunucularında barındırılan Data Center ürünlerinin müşterilerinden CVE-2026-21589 olarak takip edilen kritik bir güvenlik açığı için güvenlik güncellemelerini yüklemelerini istedi. The Register'a göre şirket pazartesi günü kullanıcılara “Action required” başlıklı ve güvenlik bültenine bağlantı veren bir e-posta gönderdi. The Register, açığın önem derecesinin 9.3 olduğunu bildiriyor.
Hata, keyfi dosya erişimi zafiyeti. Her iki yayın organının da alıntıladığı Atlassian uyarısına göre, oturum açmamış bir saldırgan etkilenen sürümlerde web uygulaması kök dizinindeki belirli dosyalara erişebiliyor. Bir sınır var: saldırganın dosyanın tam adını ve yolunu önceden bilmesi gerekiyor ve açık, bir dizinin içeriğini listelemek için kullanılamıyor. Atlassian ayrıca bazı yapılandırmaların hassas dosyalar barındırabileceği ve bunun riski artırdığı konusunda uyarıyor.
Etkilenen ürünler Data Center sürümleriyle Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo ve Crowd ile Crucible ve Fisheye. BleepingComputer sorunu gideren sürümleri listeliyor; bunlardan önceki tüm sürümler savunmasız. Bunlar Bitbucket 9.4.26, 10.2.8 ve 10.5.1; Confluence 9.2.26 ve 10.2.19; Jira Service Management 5.12.40, 10.3.26 ve 11.3.12; Jira Software 9.12.40, 10.3.26 ve 11.3.12; Bamboo 10.2.24 ve 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 ve 7.2.4; ve Crucible ile Fisheye 4.9.15.
Hemen güncelleme yapamayan yöneticilere, kullanıcılardan oturum açmalarını isteyen internete açık örnekler dahil, dış ağ erişimini engellemeleri öneriliyor. BleepingComputer'a göre uyarı geçici önlemleri de sıralıyor: bültende belirtilen dizin geçişi kalıplarını engelleyen bir web application firewall (WAF) veya proxy kuralı, Confluence, Jira, Jira Service Management, Bamboo ve Crowd için Tomcat RewriteValve kuralları ve Bitbucket için bir URL yeniden yazma kuralı. Bu değişikliklerin her biri, Bitbucket'ın aynaları ve mirror farm düğümleri dahil olmak üzere tüm küme düğümlerine uygulanmalı.
Atlassian, şu anda açığın istismar edildiğine dair bir kanıtı olmadığını söylüyor. Yine de yöneticilerden erişim kayıtlarını tarif ettiği dizin geçişi kalıpları açısından incelemelerini istiyor ve belirli bir müşteri örneğinin ele geçirilip geçirilmediğini anlayamayacağını belirtiyor; bu nedenle ürünleri kendi sunucularında barındıran müşterilerin kendi güvenlik ekiplerini sürece dahil etmesi öneriliyor. Atlassian bulutundaki müşterilerin hiçbir şey yapmasına gerek yok, çünkü şirket barındırılan hizmetini zaten yamaladı.
Neden önemli
Jira, Confluence ve Bitbucket çoğu zaman şirket içi planları, belgeleri ve kaynak kodunu barındırıyor ve birçok kuruluş bunları kendi sunucularında çalıştırıyor. Açık oturum açmayı gerektirmediği için internetten erişilebilen bir örnek, güncellenene veya korunana kadar risk altında. Atlassian'ın kendisi tek tek örneklerin etkilenip etkilenmediğini değerlendiremeyeceğini söylüyor; bu da kayıtların incelenmesini her müşteriye bırakıyor. The Register ayrıca Atlassian'ın giriş seviyesi sunucu ürünlerinin geliştirilmesini 2020'de durdurduğunu ve daha sonra Data Center yazılımını da sonlandırmaya karar verdiğini hatırlatıyor; dolayısıyla bu ürünleri hâlâ kullanan müşterilerin hem bu yamayı hem de daha uzun vadeli bir geçişi planlaması gerekiyor.
Zaman çizelgesi
· Yayınlandı
Konular#Atlassian#Jira#Confluence#Güvenlik açığı#CVE-2026-21589#Data Center
Kaynaklar
Bu haber aşağıdaki kaynaklara dayanır. Tam bağlam için kaynakları okuyun.
- 1NIST National Vulnerability Database · Birincil kaynakCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · HaberAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · HaberAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


