Atlassian Data Center Dateischwachstelle innerhalb von zwei Stunden ausgenutzt
KI-generiertes Bild

Atlassian Data Center Dateischwachstelle innerhalb von zwei Stunden ausgenutzt

Eine kritische Schwachstelle für beliebigen Dateizugriff in Atlassian Data Center Produkten zog zwei Stunden nach Veröffentlichung technischer Details Ausnutzungsversuche an; Patches sind aufgeführt.

Angreifer haben begonnen, eine kritische Schwachstelle für beliebigen Dateizugriff in Atlassian Data Center Produkten auszunutzen, zwei Stunden nachdem technische Details veröffentlicht wurden, wie aus Telemetriedaten des Sicherheitsunternehmens Previdian hervorgeht. Die als CVE-2026-21589 verfolgte Schwachstelle mit einem CVSS-Wert von 9,3 betrifft selbst gehostete Editionen weit verbreiteter Kollaborations- und Entwicklungstools wie Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible und Fisheye.

In seiner Sicherheitsmeldung erklärte Atlassian, dass die Schwachstelle für beliebigen Dateizugriff es einem nicht authentifizierten Angreifer ermöglicht, bestimmte Dateien im Webanwendungs-Stammverzeichnis zu öffnen – dem Ordner auf dem Server, der die Anwendungsdateien enthält. Die Ausnutzung erfordert die Kenntnis des exakten Namens und Pfads der Zieldatei, und die Schwachstelle erlaubt es einem Angreifer nicht, Verzeichnisinhalte aufzulisten oder zu durchsuchen. Atlassian gab an, dass in einigen Konfigurationen sensible Dateien an diesem Ort vorhanden sein können, was das Risiko für die Organisation erhöht, die die Software betreibt. Das Unternehmen hat betroffene Atlassian Cloud Produkte bereits gepatcht.

Für selbst gehostete Data Center Installationen sind feste Versionen verfügbar. Dazu gehören Bitbucket Data Center 9.4.26, 10.2.8 und 10.5.1; Confluence Data Center 9.2.26 und 10.2.19; Jira Service Management Data Center 5.12.40, 10.3.26 und 11.3.12; Jira Software Data Center 9.12.40, 10.3.26 und 11.3.12; Bamboo Data Center 10.2.24 und 12.1.12; Crowd Data Center 6.3.7, 7.0.3, 7.1.7 und 7.2.4; Crucible 4.9.15; und Fisheye 4.9.15. Atlassian empfiehlt außerdem vorübergehende Abhilfemaßnahmen für Teams, die nicht sofort patchen können: Entfernen Sie die Instanz aus dem öffentlichen Internet, wenden Sie eine Web Application Firewall Regel an, blockieren Sie Anfragen mit Tomcats RewriteValve für Confluence, Jira Service Management, Jira, Bamboo und Crowd und fügen Sie eine neue Regel in die Datei urlrewrite.xml für Bitbucket ein.

Die technische Ursache liegt laut dem Exposure-Management-Unternehmen watchTowr in der Art und Weise, wie Atlassians Webressourcen-Verarbeitung Zeichenketten umwandelt. Eine Zeichenkette wie "..::..::..::..::WEB-INF::web.xml" wird in den Pfad "../../../../WEB-INF/web.xml" umgewandelt, der zu einer geschützten Konfigurationsdatei führt. Ein nicht authentifizierter Angreifer, der diese Ressourcenauflösungslogik versteht, kann sie gegen einen Atlassian-Plugin-Ressourcenpfad ausnutzen, der mit einem Schrägstrich endet. Eine Beispielanfrage ist GET /download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml. In Atlassian Crowd und Jira kann dies verwendet werden, um "WEB-INF/classes/crowd.properties" zu lesen, eine Datei, die Crowd-Anmeldeinformationen speichert. Mit diesen Anmeldeinformationen kann ein Angreifer administrativen Zugriff auf die Anwendung erlangen, neue Benutzer erstellen, Berechtigungen ändern und einen neu erstellten böswilligen Benutzer zum Jira-Administrator hochstufen.

Previdian gab an, dass sein Honeypot-Netzwerk, ein Lockvogelsystem, das Angriffe anziehen soll, 15 Ausnutzungsversuche von drei eindeutigen IP-Adressen aus Japan und den Vereinigten Staaten aufgezeichnet hat. Die Adressen lauten 38.60.157.86, 146.70.187.234 und 159.26.119.225. Die Aktivität begann zwei Stunden nachdem watchTowr zusätzliche technische Details veröffentlicht hatte, so das Unternehmen. Ryan Dewhurst, Gründer und CEO von Previdian, sagte, das Unternehmen habe bereits Ausnutzungsversuche in seinem Honeypot-Netzwerk innerhalb von zwei Stunden nach Verfügbarkeit öffentlicher Exploit-Details beobachtet. Er fügte hinzu, dass eine neu veröffentlichte Nuclei-Vorlage, eine vorgefertigte automatisierte Scan-Datei, das Massenscannen erleichtern wird und dass die Aktivität rund um CVE-2026-21589 voraussichtlich schnell zunehmen wird. Organisationen, die betroffene Atlassian-Produkte betreiben, sollten das Patchen als unmittelbare Priorität behandeln, warnte Dewhurst.

Für Website-Betreiber, Unternehmen und IT-Teams ist dieser Vorfall eine Erinnerung daran, dass selbst gehostete Kollaborations- und Projekttools sensible Token, Anmeldeinformationen und Konfigurationsdateien enthalten und dass Angreifer schnell handeln, sobald technische Details auftauchen. Selbst eine einzige ungepatchte Instanz, die aus dem Internet erreichbar ist, kann zum Einstiegspunkt werden, der die gesamte Umgebung gefährdet. Das Einspielen des Hersteller-Updates, das Entfernen der Anwendung aus dem öffentlichen Internetzugang, wo möglich, und der Einsatz einer Web Application Firewall verringern die Wahrscheinlichkeit, dass diese Schwachstelle gegen die Organisation ausgenutzt wird.

Für Teams, die selbst gehostete Atlassian-Tools verwalten, ist das Schließen der Lücke zwischen einer Sicherheitsmeldung und dem tatsächlichen Update eine grundlegende betriebliche Aufgabe. Sicherheitsorientierte IT und Beratung, wie der von AEU-I angebotene Service, können Organisationen dabei helfen, Patchen, Zugriffskontrollen und Infrastrukturhärtung zur Routine zu machen statt zur Notfallreaktion.

So schützen Sie sich

  1. Wenn Ihre Organisation ein Atlassian Data Center Produkt betreibt, bitten Sie Ihr IT-Team, das Sicherheitsupdate des Herstellers noch heute anzuwenden, oder tun Sie es selbst, wenn Sie es verwalten.
  2. Bis Sie patchen können, nehmen Sie die betroffene Anwendung aus dem öffentlichen Internet oder stellen Sie eine Web Application Firewall davor, um Anfragen zu blockieren, die versuchen, auf sensible Dateien zuzugreifen.
  3. Ändern Sie nach dem Patchen alle in der Anwendung gespeicherten Anmeldeinformationen, insbesondere Crowd-Anmeldeinformationen oder -Token, da diese möglicherweise offengelegt wurden.
  4. Beobachten Sie die Sicherheitsmeldung des Herstellers für die genaue feste Version für Ihr Produkt und starten Sie den Dienst nach dem Update neu.
  5. Vermeiden Sie es, Admin-Konsolen und interne Geschäftstools direkt dem Internet auszusetzen; halten Sie sie hinter einem VPN oder Zugriffskontrollen.

Schwachstellen & Lösungen

  • CVE-2026-21589 Atlassian Data Center arbitrary file access vulnerability; fixed versions are listed in the advisory and temporary mitigations include removing the instance from the public internet and applying WAF rules. Lösung & Details ansehen →

Begriffe Erklärt

  • Data Center Die selbst gehostete Edition von Atlassian-Tools, die ein Unternehmen auf seinen eigenen Servern installiert und betreibt, anstatt den Cloud-Dienst von Atlassian zu nutzen.
  • Web application root directory Der Hauptordner auf einem Server, der die Dateien einer Website oder Webanwendung enthält, in dem oft Konfigurations- und sensible Dateien gespeichert sind.
  • Web Application Firewall (WAF) Ein Sicherheitsfilter, der vor einer Website platziert wird und eingehende Anfragen überprüfen sowie bösartigen oder verdächtigen Datenverkehr blockieren kann.
  • Honeypot Ein Lockvogel-Computersystem, das eingerichtet wird, um Angreifer anzulocken, damit Sicherheitsforscher beobachten können, was sie versuchen.
  • Nuclei template Eine vorgefertigte Scan-Datei, die von einem automatisierten Sicherheitstool verwendet wird, um viele Websites schnell auf eine bekannte Schwachstelle zu überprüfen.
  • Unauthenticated attacker Eine Person oder ein Programm, das Anfragen an ein System senden kann, ohne sich anzumelden oder ein gültiges Konto zu haben.
  • CVSS score Eine Standardzahl von 0 bis 10, die angibt, wie schwerwiegend eine Software-Schwachstelle ist, wobei höhere Zahlen schwerwiegender bedeuten.

Verwandte AEU-Dienste

  • AEU Data Cloud- und Dateninfrastruktur