Хакери почали експлуатувати критичну вразливість у продуктах Atlassian
Хакери почали експлуатувати критичну вразливість CVE-2026-21589 у Jira, Confluence, Bitbucket та інших продуктах Atlassian.
Зловмисники почали використовувати критичну вразливість CVE-2026-21589 у низці продуктів Atlassian, зокрема Jira, Confluence та Bitbucket. Атака не потребує автентифікації та може надати доступ до окремих файлів у кореневому вебкаталозі застосунку, якщо атакувальник знає їхню точну назву й шлях.
За даними BleepingComputer, компанія Previdian зафіксувала спроби експлуатації у своїй мережі honeypot уже через кілька годин після публікації технічного звіту та публічного доказу концепції атаки.
Які продукти вразливі
Проблема стосується самостійно розгорнутих версій восьми продуктів Atlassian: Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible та Fisheye. Компанія Atlassian закликала адміністраторів якнайшвидше встановити оновлення безпеки.
Дослідники watchTowr встановили, що причина вразливості пов’язана зі спільною бібліотекою вебресурсів: вона перетворює подвійні двокрапки на похилі риски. Це дозволяє формувати запити з обходом каталогів через кінцеві точки ресурсів плагінів і без автентифікації читати захищені файли застосунків. Дослідники підтвердили можливість читання файлів у Jira, Confluence та Bitbucket, хоча їхній метод не давав змоги вийти за межі контексту застосунку Tomcat.
Ризик підвищення прав доступу
У розгортаннях Jira, інтегрованих із Crowd, атакувальник потенційно може отримати з файлу crowd.properties облікові дані застосунку у відкритому вигляді. За умови доступності Crowd та достатніх дозволів ці дані можуть бути використані для створення облікового запису адміністратора Jira через API Crowd. Налаштування переліку дозволених IP-адрес, за оцінкою дослідників, суттєво ускладнює такий сценарій.
Previdian повідомила, що після появи публічного доказу концепції також оприлюднили шаблон для Nuclei, який полегшує автоматизоване сканування вразливих систем. Компанія спостерігала спроби атак із трьох IP-адрес та рекомендувала їх блокувати. Адміністраторам радять встановити доступні виправлення або застосувати заходи пом’якшення ризику: обмежити зовнішній мережевий доступ, налаштувати правила WAF чи проксі для блокування шаблонів обходу каталогів, а також використати правила переписування URL для відповідних продуктів.