
Vulnerabilità di accesso ai file in Atlassian Data Center sfruttata entro due ore
Una vulnerabilità critica di accesso arbitrario ai file nei prodotti Atlassian Data Center ha attirato tentativi di sfruttamento due ore dopo la pubblicazione dei dettagli tecnici; sono elencate le patch.
Gli aggressori hanno iniziato a tentare di sfruttare una vulnerabilità critica di accesso arbitrario ai file nei prodotti Atlassian Data Center due ore dopo la pubblicazione dei dettagli tecnici, secondo la telemetria della società di sicurezza Previdian. La vulnerabilità, tracciata come CVE-2026-21589 e valutata 9,3 sulla scala di gravità CVSS, colpisce le edizioni self-hosted di strumenti di collaborazione e sviluppo ampiamente utilizzati, tra cui Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible e Fisheye.
Nel suo avviso, Atlassian ha spiegato che la vulnerabilità di accesso arbitrario ai file consente a un utente malintenzionato non autenticato di aprire file specifici all'interno della directory root dell'applicazione web, ovvero la cartella sul server che contiene i file dell'applicazione. Lo sfruttamento richiede la conoscenza del nome esatto e del percorso del file di destinazione, e la vulnerabilità non consente a un utente malintenzionato di elencare o sfogliare il contenuto delle directory. Atlassian ha affermato che in alcune configurazioni potrebbero esistere file sensibili in quella posizione, il che aumenta il rischio per l'organizzazione che esegue il software. L'azienda ha già applicato patch ai prodotti Atlassian Cloud interessati.
Sono disponibili versioni corrette per le installazioni self-hosted di Data Center. Queste includono Bitbucket Data Center 9.4.26, 10.2.8 e 10.5.1; Confluence Data Center 9.2.26 e 10.2.19; Jira Service Management Data Center 5.12.40, 10.3.26 e 11.3.12; Jira Software Data Center 9.12.40, 10.3.26 e 11.3.12; Bamboo Data Center 10.2.24 e 12.1.12; Crowd Data Center 6.3.7, 7.0.3, 7.1.7 e 7.2.4; Crucible 4.9.15; e Fisheye 4.9.15. Atlassian raccomanda inoltre mitigazioni temporanee per i team che non possono applicare immediatamente le patch: rimuovere l'istanza da Internet pubblico, applicare una regola Web Application Firewall, bloccare le richieste con RewriteValve di Tomcat per Confluence, Jira Service Management, Jira, Bamboo e Crowd, e aggiungere una nuova regola al file urlrewrite.xml per Bitbucket.
La causa tecnica, secondo la società di gestione dell'esposizione watchTowr, risiede nel modo in cui la gestione delle risorse web di Atlassian converte le stringhe. Una stringa come "..::..::..::..::WEB-INF::web.xml" viene trasformata nel percorso "../../../../WEB-INF/web.xml", che raggiunge un file di configurazione protetto. Un utente malintenzionato non autenticato che comprende questa logica di risoluzione delle risorse può abusarne contro un percorso di risorsa plugin di Atlassian che termina con una barra finale. Un esempio di richiesta è GET /download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml. In Atlassian Crowd e Jira, questo può essere utilizzato per leggere "WEB-INF/classes/crowd.properties", un file che memorizza le credenziali di Crowd. Con quelle credenziali, un utente malintenzionato può ottenere accesso amministrativo all'applicazione, creare nuovi utenti, modificare i privilegi ed elevare un utente canaglia appena creato a Amministratore Jira.
Previdian ha affermato che la sua rete honeypot, un sistema esca progettato per attirare gli attacchi, ha registrato 15 tentativi di sfruttamento da tre indirizzi IP univoci situati in Giappone e negli Stati Uniti. Gli indirizzi sono 38.60.157.86, 146.70.187.234 e 159.26.119.225. L'attività è iniziata due ore dopo che watchTowr ha pubblicato ulteriori dettagli tecnici, secondo la società. Ryan Dewhurst, fondatore e CEO di Previdian, ha affermato che l'azienda stava già vedendo tentativi di sfruttamento colpire la sua rete honeypot entro due ore dalla disponibilità pubblica dei dettagli dell'exploit. Ha aggiunto che un template Nuclei appena rilasciato, un file di scansione automatizzato pronto all'uso, renderà più semplice la scansione di massa e che l'attività attorno a CVE-2026-21589 dovrebbe aumentare rapidamente. Le organizzazioni che eseguono prodotti Atlassian interessati dovrebbero trattare l'applicazione delle patch come una priorità immediata, ha avvertito Dewhurst.
Per i proprietari di siti web, le aziende e i team IT, questo incidente è un promemoria che gli strumenti di collaborazione e di progetto self-hosted contengono token sensibili, credenziali e file di configurazione, e che gli aggressori si muovono rapidamente una volta che compaiono i dettagli tecnici. Anche una singola istanza non patchata raggiungibile da Internet può diventare il punto di ingresso che espone l'ambiente più ampio. Applicare l'aggiornamento del fornitore, rimuovere l'applicazione dall'accesso pubblico a Internet dove possibile e utilizzare un web application firewall riducono tutti la probabilità che questa vulnerabilità venga utilizzata contro l'organizzazione.
Per i team che gestiscono strumenti Atlassian self-hosted, colmare il divario tra un avviso di sicurezza e l'aggiornamento effettivo è un'attività operativa di base. La consulenza IT e focalizzata sulla sicurezza, come il servizio offerto da AEU-I, può aiutare le organizzazioni a mantenere l'applicazione delle patch, i controlli di accesso e l'hardening dell'infrastruttura come parte della loro routine piuttosto che come risposta di emergenza.
Come Proteggerti
- Se la tua organizzazione esegue qualsiasi prodotto Atlassian Data Center, chiedi al tuo team IT di applicare oggi l'aggiornamento di sicurezza del fornitore o fallo tu stesso se lo gestisci.
- Finché non puoi applicare la patch, togli l'applicazione interessata da Internet pubblico o metti un web application firewall davanti ad essa per bloccare le richieste che tentano di raggiungere file sensibili.
- Cambia tutte le credenziali memorizzate all'interno dell'applicazione, in particolare le credenziali o i token di Crowd, dopo aver applicato la patch perché potrebbero essere stati esposti.
- Controlla l'avviso di sicurezza del fornitore per la versione corretta esatta per il tuo prodotto e riavvia il servizio dopo l'aggiornamento.
- Evita di esporre le console di amministrazione e gli strumenti aziendali interni direttamente a Internet; tienili dietro una VPN o un controllo degli accessi.
Vulnerabilità e Soluzioni
- CVE-2026-21589 Atlassian Data Center arbitrary file access vulnerability; fixed versions are listed in the advisory and temporary mitigations include removing the instance from the public internet and applying WAF rules. Vedi la soluzione e i dettagli →
I Termini Spiegati
- Data Center L'edizione self-hosted degli strumenti Atlassian che un'azienda installa ed esegue sui propri server invece di utilizzare il servizio cloud di Atlassian.
- Web application root directory La cartella principale su un server che contiene i file di un sito web o di un'applicazione web, dove spesso sono archiviati file di configurazione e sensibili.
- Web Application Firewall (WAF) Un filtro di sicurezza posto davanti a un sito web che può ispezionare le richieste in arrivo e bloccare il traffico dannoso o sospetto.
- Honeypot Un sistema informatico esca predisposto per attirare gli aggressori in modo che i ricercatori di sicurezza possano osservare cosa tentano di fare.
- Nuclei template Un file di scansione predefinito utilizzato da uno strumento di sicurezza automatizzato per verificare rapidamente molti siti web alla ricerca di una debolezza nota.
- Unauthenticated attacker Una persona o un programma che può inviare richieste a un sistema senza effettuare l'accesso o avere un account valido.
- CVSS score Un numero standard da 0 a 10 che indica quanto è grave una vulnerabilità software, con numeri più alti che significano maggiore gravità.