Atlassian CVE-2026-21589: fișiere accesibile fără autentificare
Pe 5 octombrie 2026, Atlassian a publicat avizul pentru CVE-2026-21589, o vulnerabilitate critică (CVSS 4.0: 9,3) care permite unui atacator neautentificat să citească anumite fișiere din rădăcina web a aplicației. Sunt afectate opt produse autogăzduite: Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible și Fisheye. Atlassian spune că produsele din Cloud sunt deja corectate și că investigația sa nu a găsit dovezi de exploatare.
Nu există exploatare confirmată și nu a fost publicat un proof-of-concept, conform watchTowr la 6 octombrie. Prioritatea vine din alt motiv: defectul nu cere cont, iar o organizație poate rula mai multe dintre cele opt produse, deci un inventar incomplet lasă ușor o instanță neactualizată.
Ce este confirmat
Avizul Atlassian descrie un acces arbitrar la fișiere: un atacator neautentificat poate accesa fișiere specifice din directorul rădăcină al aplicației web, dacă știe numele exact și calea fișierului. Defectul nu permite enumerarea sau listarea directoarelor. Vectorul CVSS 4.0 este AV:N/AC:L/AT:N/PR:N/UI:N, fără privilegii și fără interacțiunea utilizatorului.
watchTowr adaugă o condiție tehnică: cererea trebuie să conțină două puncte alăturate unui slash, unui backslash sau unui dublu două-puncte. Aceeași condiție stă la baza regulilor de mitigare și a căutării în loguri de mai jos.
Versiunile corectate
Conform avizului Atlassian, sunt afectate toate versiunile Data Center anterioare celor de mai jos. Folosește pentru fiecare linie de produs cel mai nou fix disponibil pe ramura pe care o rulezi.
- ▸Bitbucket Data Center: 9.4.26, 10.2.8 sau 10.5.1.
- ▸Confluence Data Center: 9.2.26 sau 10.2.19.
- ▸Jira Software Data Center: 9.12.40, 10.3.26 sau 11.3.12.
- ▸Jira Service Management Data Center: 5.12.40, 10.3.26 sau 11.3.12.
- ▸Bamboo Data Center: 10.2.24 sau 12.1.12.
- ▸Crowd Data Center: 6.3.7, 7.0.3, 7.1.7 sau 7.2.4.
- ▸Crucible și Fisheye: 4.9.15.
Discrepanțe între surse
Buletinul Centrului canadian pentru securitate cibernetică (AV26-1002) listează versiuni mai mici decât avizul Atlassian pentru Bamboo (10.2.4 și anterioare) și Crowd (7.1.1) și include și ediții Server cu „toate versiunile”. Avizul Atlassian tratează doar produsele Data Center și nu menționează edițiile Server. Folosește avizul producătorului ca sursă pentru versiuni; dacă rulezi o ediție Server, nu am găsit în sursele citite un fix sau o declarație pentru ea.
Nu am putut verifica o intrare NVD pentru acest CVE: pagina s-a încărcat fără conținut.
Dacă nu poți actualiza imediat
Atlassian oferă trei mitigări temporare, în plus față de recomandarea de a restricționa accesul public la instanțele afectate. Niciuna nu înlocuiește actualizarea.
- ▸Regulă WAF: blochează adresele URL care conțin „..” alăturat de slash, backslash sau dublu două-puncte, folosind expresia regulată din aviz, care acoperă și variantele codificate.
- ▸Tomcat RewriteValve, pentru Confluence, Jira Service Management, Jira, Bamboo și Crowd: activează valva în server.xml și adaugă regula din rewrite.config, care răspunde cu HTTP 404.
- ▸Bitbucket: adaugă la începutul urlrewrite.xml regula de blocare, care returnează 404 pentru cererile care se potrivesc cu tiparul.
- ▸Restricționează accesul din Internet la instanțele afectate care nu trebuie să fie publice, așa cum recomandă Atlassian.
Caută dovezi în loguri
Atlassian indică o căutare simplă: decodează adresele URL din logurile de acces (până la două treceri) și caută „..” imediat alăturat de „/”, „\” sau „::”, sau aplică expresia regulată din aviz pe liniile nedecodate. Păstrează logurile de dinainte de patch și rezultatul căutării.
O potrivire nu dovedește compromiterea: un atacator are nevoie și de numele exact al unui fișier existent. Un răspuns 200 la o astfel de cerere merită investigat, iar de aceea e util să știi ce fișiere stau în rădăcina web a aplicației și dacă vreunul nu ar trebui să fie public.
- ▸Inventariază instanțele Atlassian autogăzduite, inclusiv cele din test, ale furnizorilor și cele moștenite după migrări.
- ▸Notează versiunea exactă și dacă instanța este accesibilă din Internet, direct sau prin reverse proxy.
- ▸Actualizează la fix-ul de pe ramura ta, apoi confirmă versiunea în interfața de administrare sau în metadatele instalării.
- ▸Dacă ai păstrat fișiere sensibile în rădăcina web, mută-le; dacă logurile arată o cerere reușită către ele, tratează secretele din ele ca expuse.
Închide alerta cu dovezi
Pentru fiecare instanță, păstrează versiunea înainte, versiunea după, data actualizării, mitigarea aplicată până atunci, rezultatul căutării în loguri și decizia pentru orice instanță rămasă neactualizată, cu motivul și data limită. O înregistrare cu aceste câmpuri este o dovadă mai bună decât mesajul „am actualizat Atlassian”.
Opt produse, un singur inventar
Urmărește în Awarely Monitor versiunea fiecărei instanțe Atlassian, fix-ul aplicat și dovezile păstrate. Actualizarea, regulile WAF și analiza logurilor rămân în sistemele voastre.
