Chuyển đến nội dung
ittechwire

Tin công nghệ với nguồn rõ ràng

  1. Trang chủ
  2. Bảo mật

Bảo mật

Atlassian vá lỗ hổng truy cập tệp nghiêm trọng trong Jira, Confluence và các sản phẩm Data Center khác

CVE-2026-21589 cho phép kẻ tấn công chưa xác thực đọc các tệp cụ thể từ thư mục gốc web của các sản phẩm Atlassian tự lưu trữ. Các phiên bản đã sửa lỗi đã được phát hành, khách hàng đám mây đã được bảo vệ, và Atlassian cho biết đến nay chưa có bằng chứng nào về việc lỗ hổng bị khai thác.

Ban biên tập ittechwire4 phút đọcNguồn: 3Bản dịch AI · ngôn ngữ gốc: English

Điểm chính

  1. 1CVE-2026-21589 cho phép truy cập không cần xác thực vào các tệp cụ thể trong thư mục gốc web của các sản phẩm Atlassian tự lưu trữ; The Register đưa tin điểm đánh giá là 9.3.
  2. 2Việc khai thác đòi hỏi tên và đường dẫn chính xác của tệp; không thể liệt kê nội dung thư mục.
  3. 3Bị ảnh hưởng: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible và Fisheye; các bản phát hành đã sửa lỗi đã có sẵn.
  4. 4Nếu chưa thể vá ngay, Atlassian khuyến nghị hạn chế truy cập từ bên ngoài và áp dụng các biện pháp giảm thiểu bằng WAF, proxy hoặc quy tắc viết lại trên mọi nút.
  5. 5Atlassian cho biết đến nay chưa có bằng chứng nào về việc lỗ hổng bị khai thác; khách hàng đám mây không cần làm gì.

Toàn bộ bài viết

Atlassian đã yêu cầu khách hàng dùng các sản phẩm Data Center tự lưu trữ của mình cài đặt bản cập nhật bảo mật cho một lỗ hổng nghiêm trọng mang mã CVE-2026-21589. Theo The Register, hôm thứ Hai công ty đã gửi email cho người dùng với tiêu đề “Action required”, kèm liên kết tới bản tin bảo mật của mình. The Register đưa tin lỗ hổng này có điểm mức độ nghiêm trọng là 9.3.

Lỗi này là một điểm yếu cho phép truy cập tệp tùy ý. Thông báo của Atlassian, được cả hai trang tin trích dẫn, cho biết kẻ tấn công không đăng nhập có thể truy cập các tệp cụ thể bên trong thư mục gốc của ứng dụng web ở các phiên bản bị ảnh hưởng. Có một giới hạn: kẻ tấn công phải biết trước chính xác tên và đường dẫn của tệp, và lỗ hổng không thể dùng để liệt kê nội dung của một thư mục. Atlassian cũng cảnh báo rằng một số cấu hình có thể chứa tệp nhạy cảm, khiến rủi ro tăng lên.

Các sản phẩm bị ảnh hưởng là Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo và Crowd trong phiên bản Data Center, cùng với Crucible và Fisheye. BleepingComputer liệt kê các bản phát hành khắc phục sự cố; mọi phiên bản trước đó đều có lỗ hổng. Đó là Bitbucket 9.4.26, 10.2.8 và 10.5.1; Confluence 9.2.26 và 10.2.19; Jira Service Management 5.12.40, 10.3.26 và 11.3.12; Jira Software 9.12.40, 10.3.26 và 11.3.12; Bamboo 10.2.24 và 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 và 7.2.4; và Crucible cùng Fisheye 4.9.15.

Quản trị viên chưa thể nâng cấp ngay được khuyến nghị chặn truy cập từ mạng bên ngoài, kể cả với các phiên bản triển khai công khai trên internet có yêu cầu người dùng đăng nhập. Theo BleepingComputer, thông báo cũng liệt kê các biện pháp giảm thiểu tạm thời: một quy tắc web application firewall (WAF) hoặc proxy chặn các mẫu duyệt thư mục được nêu trong bản tin, các quy tắc Tomcat RewriteValve cho Confluence, Jira, Jira Service Management, Bamboo và Crowd, và một quy tắc viết lại URL cho Bitbucket. Mỗi thay đổi này phải được áp dụng trên tất cả các nút của cụm, bao gồm cả các bản mirror và các nút mirror farm của Bitbucket.

Atlassian cho biết hiện chưa có bằng chứng nào cho thấy lỗ hổng đang bị khai thác. Dù vậy, công ty vẫn đề nghị quản trị viên kiểm tra nhật ký truy cập để tìm các mẫu duyệt thư mục mà họ mô tả, đồng thời cho biết không thể xác định một phiên bản cụ thể của khách hàng có bị xâm phạm hay không, vì vậy khách hàng tự lưu trữ nên huy động đội ngũ bảo mật của chính mình. Khách hàng dùng đám mây của Atlassian không cần làm gì, vì công ty đã vá dịch vụ được lưu trữ của mình.

Vì sao quan trọng

Jira, Confluence và Bitbucket thường chứa kế hoạch nội bộ, tài liệu và mã nguồn, và nhiều tổ chức vận hành chúng trên máy chủ của riêng mình. Lỗ hổng không cần đăng nhập, nên một phiên bản có thể truy cập từ internet sẽ bị phơi nhiễm cho đến khi được cập nhật hoặc bảo vệ. Chính Atlassian cho biết họ không thể đánh giá liệu từng phiên bản riêng lẻ có bị ảnh hưởng hay không, khiến việc rà soát nhật ký thuộc về từng khách hàng. The Register cũng lưu ý rằng Atlassian đã ngừng phát triển các sản phẩm máy chủ cấp thấp của mình vào năm 2020 và sau đó quyết định ngừng cả phần mềm Data Center, vì vậy những khách hàng vẫn đang dùng các sản phẩm này phải lên kế hoạch cho cả bản vá này lẫn một cuộc chuyển đổi dài hạn hơn.

Dòng thời gian

  1. · Đăng lúc

Chủ đề#Atlassian#Jira#Confluence#Lỗ hổng bảo mật#CVE-2026-21589#Data Center

Nguồn

Bài này dựa trên các nguồn sau. Hãy đọc chúng để nắm đầy đủ bối cảnh.

  1. 1NIST National Vulnerability Database · Nguồn chínhCVE-2026-21589 detailnvd.nist.gov
  2. 2BleepingComputer · Bài báoAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
  3. 3The Register · Bài báoAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com