Kritische Path-Traversal-Schwachstelle in Atlassian betrifft 8 selbst gehostete Produkte
KI-generiertes Bild

Kritische Path-Traversal-Schwachstelle in Atlassian betrifft 8 selbst gehostete Produkte

Atlassian hat eine kritische Path-Traversal-Schwachstelle, CVE-2026-21589, gepatcht, die es nicht authentifizierten Angreifern ermöglicht, bekannte Dateien in acht selbst gehosteten Data-Center-Produkten zu lesen.

Eine kritische Path-Traversal-Schwachstelle in Atlassian, CVE-2026-21589, ermöglicht es einem Angreifer ohne Anmeldedaten, bestimmte Dateien aus acht selbst gehosteten Atlassian Data-Center-Produkten zu lesen. Ein Path Traversal ist eine Schwachstelle, bei der eine speziell gestaltete Webanfrage einen Dateipfad verwendet, der außerhalb des vorgesehenen Bereichs liegt. Atlassian hat die Schwachstelle am 5. Oktober offengelegt und mit 9,3 von 10 bewertet. Der Angreifer muss den genauen Namen und Pfad einer Datei bereits kennen und kann nicht auflisten, was das Verzeichnis enthält.

Die betroffenen Produkte sind Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible und Fisheye. Dies sind die Data-Center-Editionen, die Organisationen auf ihren eigenen Servern betreiben und nicht in der Atlassian-Cloud. Das Webanwendungs-Stammverzeichnis ist der Ordner auf dem Server, der die Webanwendung selbst enthält; in einigen Konfigurationen kann es sensible Dateien enthalten, was das Risiko erhöht. Die von der Schwachstelle betroffenen Cloud-Produkte von Atlassian wurden bereits gepatcht, und Cloud-Kunden müssen keine Maßnahmen ergreifen.

Atlassian hat mit Stand vom 6. Oktober die behobenen Versionen aufgelistet. Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1. Confluence Data Center: 9.2.26, 10.2.19. Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12. Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12. Bamboo Data Center: 10.2.24, 12.1.12. Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4. Crucible: 4.9.15. Fisheye: 4.9.15. Alle Versionen dieser acht Produkte vor den behobenen Versionen sind betroffen, und Atlassian gibt an, dass dies auch Versionen umfassen kann, die das Ende ihrer Lebensdauer erreicht haben. Es wird empfohlen, auf eine behobene Long-Term-Support-Version (LTS) oder höher zu aktualisieren.

Die Sicherheitsempfehlung und der CVE-Eintrag stimmen nicht in allen Zahlen überein. Für den Crowd-7.1-Zweig gab das Feld für die behobene Version im Ticket 7.1.7 an, während eine Tabelle im selben Ticket 7.1.6 zeigte, das im Ticket auch als betroffene Version aufgeführt war. Der von Atlassian eingereichte CVE-Eintrag nannte für zwei Produkte andere Nummern. Für Crowd wurde 7.1.1 aufgeführt, das laut den Crowd-7.1-Veröffentlichungshinweisen auf den 27. November 2025 datiert ist, mehr als 10 Monate vor der Offenlegung der Schwachstelle. Für Bamboo gab ein Feld 10.2.4 an, während die Beschreibung des Eintrags selbst 10.2.24 nannte. Der CVE-Eintrag führte auch die Server-Editionen auf, Atlassians ältere selbst gehostete Produktlinie, die in der Empfehlung nicht erwähnt wurden. Er markierte jede Version von Bamboo Server, Bitbucket Server, Confluence Server und Crowd Server als betroffen und nannte keine behobenen Versionen dafür. Für Jira Software Server wurden Versionen ab 9.12.40 als nicht betroffen aufgeführt, für Jira Service Management Server ab 5.12.40 und für Crucible Server und Fisheye Server ab 4.9.15. Der Eintrag sagte nicht, ob Server-Lizenzen diese Versionen ausführen können. Crowd hat seit Version 5.2 im September 2023 keine Server-Veröffentlichung mehr, daher sind keine der behobenen Crowd-Versionen Server-Veröffentlichungen.

Atlassian bezeichnet die Schwachstelle im CVE-Eintrag als Path Traversal. Es beschreibt drei temporäre Blockierregeln, die es als Abschwächungen bezeichnet. Alle drei blockieren Anfragen, deren URL zwei Punkte direkt neben einem Schrägstrich, einem Backslash oder einem Doppelpunkt enthält, einschließlich URL-kodierter Formen. Welche Regeln gelten, hängt vom Produkt ab. Alle acht Produkte können eine Regel auf einer Web Application Firewall (WAF) oder einem Reverse-Proxy verwenden, die passende URLs blockiert. Confluence, Jira Software, Jira Service Management, Bamboo und Crowd können auch eine Tomcat-RewriteValve-Regel verwenden, die auf jedem Knoten installiert wird, der heruntergefahren und neu gestartet werden muss. Bitbucket kann eine Regel in urlrewrite.xml verwenden, die auf jeden Knoten, Mirror und Mirror-Farm-Knoten angewendet wird, gefolgt von einem Neustart. Crucible und Fisheye haben nur die erste Option. Die Empfehlung enthält die Regel und die Dateiänderungen für jede einzelne. Atlassian sagt in seinen Produkt-Tickets, dass diese Abschwächungen begrenzt sind und kein Ersatz für das Patchen sind.

Atlassian gab an, dass die betroffenen Cloud-Produkte gepatcht wurden und die Untersuchung keine Hinweise auf Ausnutzung gefunden hat. Bitbucket Cloud ist nicht betroffen. Die Empfehlung sagt nicht, ob Angriffe auf selbst gehostete Instanzen beobachtet wurden. Sie teilt Kunden mit, dass Atlassian nicht bestätigen kann, ob ihre Instanzen von dieser Schwachstelle betroffen sind. Kunden sollten ihre Sicherheitsteams die Zugriffsprotokolle durchsuchen lassen. Eine Methode besteht darin, jede Anfragezeile bis zu zweimal URL-zu-dekodieren und nach zwei Punkten direkt neben einem Schrägstrich, einem Backslash oder einem Doppelpunkt zu suchen. Die andere besteht darin, Atlassians Blockiermuster über die rohen Protokollzeilen laufen zu lassen. Die Empfehlung erklärt nicht, wie man einen fehlgeschlagenen Versuch von einer Anfrage unterscheidet, die eine Datei zurückgegeben hat, oder was ein Kunde, der auf solche Anfragen stößt, nach dem Upgrade sonst noch tun sollte.

Angreifer haben diese Art von Schwachstelle bereits zuvor in einem Atlassian-Produkt ausgenutzt. CVE-2021-26086 ist eine Path-Traversal-Schwachstelle in Jira Server und Data Center, die es entfernten Angreifern ermöglicht, bestimmte Dateien zu lesen. Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat sie am 12. November 2024 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Die Bewertung von 9,3 für CVE-2026-21589 verwendet Version 4.0 des Common Vulnerability Scoring System (CVSS) und ist Atlassians eigene. Das Unternehmen fordert Kunden auf, zu beurteilen, wie die Bewertung auf ihre Umgebung zutrifft. Die Bewertung stuft die Schwachstelle als über das Netzwerk erreichbar ohne Berechtigungen oder Benutzeraktion ein, mit hoher Auswirkung auf die Vertraulichkeit des betroffenen Systems, keiner Auswirkung auf Integrität oder Verfügbarkeit und hoher Auswirkung auf andere Systeme. Atlassian identifiziert weder die sensiblen Dateien noch die Konfigurationen, die sie enthalten, und erklärt auch nicht die hohe Bewertung für andere Systeme. Teams, die selbst gehostete Atlassian-Produkte betreiben, können auch von einer sicherheitsorientierten IT-Überprüfung profitieren, wie sie die Infrastruktur- und Beratungsarbeit von AEU-I anbietet, um zu prüfen, dass öffentlich zugängliche Anwendungen gepatcht sind und der Zugriff eingeschränkt ist.

So schützen Sie sich

  1. Wenn Ihr Unternehmen Atlassian-Software wie Jira, Confluence, Bitbucket, Bamboo, Crowd, Crucible oder Fisheye auf eigenen Servern betreibt, fragen Sie noch heute Ihre IT-Abteilung, ob das Update von Atlassian installiert wurde.
  2. Bis das Update installiert ist, stellen Sie sicher, dass die Atlassian-Website nicht aus dem öffentlichen Internet erreichbar ist; halten Sie sie nur in Ihrem Büronetzwerk.
  3. Bitten Sie Ihre IT-Abteilung, die Webserver-Protokolle nach Webadressen zu durchsuchen, die zwei Punkte direkt neben einem Schrägstrich oder Backslash enthalten, was darauf hindeuten kann, dass jemand versucht hat einzubrechen.
  4. Wenn Ihr Unternehmen eine Web Application Firewall verwendet, bitten Sie sie, Atlassians temporäre Blockierregel zu aktivieren, die diese gefährlichen Webadressen stoppt.
  5. Behandeln Sie jede öffentlich zugängliche Atlassian-Anmeldeseite als dringend und warten Sie nicht; Angreifer benötigen nur einen bekannten Dateipfad, kein Passwort.

Schwachstellen & Lösungen

Begriffe Erklärt

  • path traversal Eine Art von Schwachstelle, die es einer speziell gestalteten Webanfrage ermöglicht, Dateien außerhalb des vorgesehenen Bereichs zu erreichen, indem Dateipfad-Tricks verwendet werden.
  • web application root directory Der Ordner auf einem Server, der die Webanwendung selbst enthält, in dem Programmdateien und manchmal sensible Konfigurationsdateien gespeichert sind.
  • reverse proxy Ein Server, der vor Webanwendungen sitzt und eingehende Anfragen prüfen oder blockieren kann, bevor sie die Anwendung erreichen.
  • web application firewall (WAF) Ein Sicherheitsfilter, der den Datenverkehr zu einer Website überwacht und Anfragen blockiert, die wie Angriffe aussehen.
  • CVSS Ein Standard-Bewertungssystem, das angibt, wie schwerwiegend eine Sicherheitslücke ist, von 0 bis 10.
  • long-term support (LTS) Eine Softwareversion, die der Anbieter verspricht, über einen langen Zeitraum, oft Jahre, zu reparieren und zu unterstützen.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver