главное в кибербезопасности Читать в канале
Уязвимости 6 октября 2026 2 мин

Atlassian: уязвимость CVE-2026-21589 позволяет читать файлы без аутентификации

Atlassian выпустила бюллетень безопасности для CVE-2026-21589

Atlassian опубликовала внеплановый бюллетень безопасности, касающийся критической уязвимости CVE-2026-21589. Уязвимость получила название "Произвольный доступ к файлам" (Arbitrary File Access). Она позволяет злоумышленникам читать файлы без прохождения аутентификации. Вектор атаки не требует предварительных условий и не имеет сложности. Уязвимость затрагивает множество продуктов Atlassian, работающих на локальных серверах.

Продукты Atlassian позволяют читать файлы через уязвимость CVE-2026-21589

Уязвимость CVE-2026-21589 присутствует в ряде локальных продуктов Atlassian. К ним относятся Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible и Fisheye. Продукты Bitbucket, Confluence и Jira используются для хостинга кода, создания документации и отслеживания задач соответственно. Поиск в интернете выявил около 700 000 установок Confluence, что указывает на широкий охват затронутых пользователей. Уязвимость, вероятно, связана с общим компонентом или конфигурацией, используемой в этих продуктах.

Обновление до исправленных версий устраняет CVE-2026-21589

Уязвимость CVE-2026-21589 затрагивает все предыдущие версии перечисленных продуктов. Исправленные версии включают: Bitbucket Data Center 9.4.26, 10.2.8, 10.5.1; Confluence Data Center 9.2.26, 10.2.19; Jira Service Management Data Center 5.12.40, 10.3.26, 11.3.12; Jira Software Data Center 9.12.40, 10.3.26, 11.3.12; Bamboo Data Center 10.2.24, 12.1.12; Crowd Data Center 6.3.7, 7.0.3, 7.1.7, 7.2.4; Crucible 4.9.15; Fisheye 4.9.15. Исследователи watchTowr Labs обнаружили, что уязвимость связана с обработкой путей в файле atlassian-plugins-webresource*.jar. Функции escapeSlashes и unescapeSlashes заменяют символы / на :: и обратно. Это позволяет использовать обход пути ..::..::..::..::..::WEB-INF::web.xml для чтения файлов, включая конфигурационные файлы, такие как crowd.properties в директории WEB-INF. В некоторых конфигурациях это может привести к утечке учетных данных.

Установите обновления или примените патч безопасности

Atlassian рекомендует обновить затронутые продукты до исправленных версий. Для продуктов, где обновление невозможно, рекомендуется установить патч безопасности. Исследователи watchTowr Labs также предложили меры по смягчению последствий, включая использование правил межсетевого экрана веб-приложений (WAF) для блокировки подозрительных запросов. В бюллетене безопасности Atlassian содержится подробная информация о затронутых версиях и шагах по устранению уязвимости.

Опубликовано в канале 6 октября, 21:08

Каждый материал сайта выходит в канале в тот же момент.

Источники: watchTowr Labs · BleepingComputer