Перейти до вмісту
ittechwire

Новини технологій із зазначенням джерел

  1. Головна
  2. Безпека

Безпека

Atlassian виправила критичну вразливість доступу до файлів у Jira, Confluence та інших продуктах Data Center

CVE-2026-21589 дає змогу неавтентифікованому зловмиснику читати певні файли з кореневого вебкаталогу продуктів Atlassian, які розміщуються на власних серверах. Виправлені версії вже вийшли, хмарні клієнти вже захищені, а Atlassian заявляє, що наразі не має доказів експлуатації.

Редакція ittechwire3 хв читанняДжерела: 3Переклад за допомогою ШІ · оригінал: English

Ключові факти

  1. 1CVE-2026-21589 відкриває неавтентифікований доступ до певних файлів у кореневому вебкаталозі продуктів Atlassian, які розміщуються на власних серверах; The Register повідомляє про оцінку 9.3.
  2. 2Для експлуатації потрібні точна назва файлу та шлях до нього; переглянути вміст каталогів неможливо.
  3. 3Уражено: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible і Fisheye; виправлені випуски доступні.
  4. 4Якщо встановлення виправлень доводиться відкласти, Atlassian радить обмежити зовнішній доступ і застосувати заходи захисту через WAF, проксі або правила перезапису на кожному вузлі.
  5. 5Atlassian заявляє, що наразі не має доказів експлуатації; хмарним клієнтам нічого робити не потрібно.

Повний текст

Atlassian закликала клієнтів своїх продуктів Data Center, які розміщуються на власних серверах, встановити оновлення безпеки для критичної вразливості з ідентифікатором CVE-2026-21589. За даними The Register, у понеділок компанія надіслала користувачам електронного листа із заголовком «Action required», що містить посилання на її бюлетень безпеки. The Register повідомляє, що вразливість має оцінку критичності 9.3.

Йдеться про вразливість довільного доступу до файлів. У попередженні Atlassian, яке цитують обидва видання, сказано, що зловмисник, який не виконав вхід, може отримати доступ до певних файлів у кореневому каталозі вебзастосунку в уражених версіях. Є обмеження: зловмисник має заздалегідь знати точну назву файлу та шлях до нього, а вразливість не можна використати для перегляду вмісту каталогу. Atlassian також попереджає, що деякі конфігурації можуть містити чутливі файли, що підвищує ризик.

Уражено Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo і Crowd у редакціях Data Center, а також Crucible і Fisheye. BleepingComputer наводить перелік випусків, у яких проблему усунено; усі попередні версії вразливі. Це Bitbucket 9.4.26, 10.2.8 і 10.5.1; Confluence 9.2.26 і 10.2.19; Jira Service Management 5.12.40, 10.3.26 і 11.3.12; Jira Software 9.12.40, 10.3.26 і 11.3.12; Bamboo 10.2.24 і 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 і 7.2.4; а також Crucible і Fisheye 4.9.15.

Адміністраторам, які не можуть оновитися негайно, радять заблокувати доступ із зовнішньої мережі, навіть для доступних з інтернету екземплярів, що вимагають від користувачів входу. За даними BleepingComputer, у попередженні також перелічено тимчасові заходи захисту: правило web application firewall (WAF) або проксі, що блокує вказані в бюлетені шаблони обходу каталогів, правила Tomcat RewriteValve для Confluence, Jira, Jira Service Management, Bamboo і Crowd, а також правило перезапису URL для Bitbucket. Кожну з цих змін потрібно застосувати на всіх вузлах кластера, зокрема на дзеркалах і вузлах mirror farm у Bitbucket.

Atlassian заявляє, що наразі не має доказів того, що вразливість експлуатують. Утім компанія просить адміністраторів перевірити журнали доступу на наявність описаних нею шаблонів обходу й каже, що не може визначити, чи було скомпрометовано конкретний екземпляр клієнта, тож клієнтам із власним розміщенням варто залучити власну команду безпеки. Клієнтам хмари Atlassian нічого робити не потрібно, оскільки компанія вже виправила свій хмарний сервіс.

Чому це важливо

У Jira, Confluence і Bitbucket часто зберігаються внутрішні плани, документація та вихідний код, і багато організацій запускають їх на власних серверах. Вразливість не потребує входу, тому доступний з інтернету екземпляр залишається під загрозою, доки його не оновлять або не захистять. Atlassian сама заявляє, що не може оцінити, чи були уражені окремі екземпляри, тож перевірка журналів лягає на кожного клієнта. The Register також зазначає, що Atlassian припинила розробку своїх серверних продуктів початкового рівня у 2020 році, а згодом вирішила припинити й програмне забезпечення Data Center, тож клієнтам, які досі використовують ці продукти, доводиться планувати і цей патч, і довгостроковіший перехід.

Хронологія

  1. · Опубліковано

Теми#Atlassian#Jira#Confluence#Вразливість#CVE-2026-21589#Data Center

Джерела

Ця новина ґрунтується на таких джерелах. Прочитайте їх, щоб побачити повний контекст.

  1. 1NIST National Vulnerability Database · ПершоджерелоCVE-2026-21589 detailnvd.nist.gov
  2. 2BleepingComputer · Новинний матеріалAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
  3. 3The Register · Новинний матеріалAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com