Critica vulnerabilità di path traversal in Atlassian colpisce 8 prodotti self-hosted
Immagine generata con IA

Critica vulnerabilità di path traversal in Atlassian colpisce 8 prodotti self-hosted

Atlassian ha corretto una critica vulnerabilità di path traversal, CVE-2026-21589, che consente ad aggressori non autenticati di leggere file noti in otto prodotti Data Center self-hosted.

Una critica vulnerabilità di path traversal in Atlassian, CVE-2026-21589, consente a un aggressore senza accesso di leggere file specifici da otto prodotti Atlassian Data Center self-hosted. Un path traversal è un difetto in cui una richiesta web appositamente costruita utilizza un percorso di file che raggiunge un'area esterna a quella prevista. Atlassian ha divulgato il difetto il 5 ottobre e lo ha valutato 9,3 su 10. L'aggressore deve già conoscere il nome esatto e il percorso di un file e non può elencare il contenuto della directory.

I prodotti vulnerabili sono Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible e Fisheye. Si tratta delle edizioni Data Center, che le organizzazioni eseguono sui propri server anziché nel cloud di Atlassian. La directory radice dell'applicazione web è la cartella sul server che contiene l'applicazione web stessa; in alcune configurazioni può contenere file sensibili, il che aumenta il rischio. I prodotti cloud di Atlassian interessati dal difetto sono già stati corretti e i clienti cloud non devono intraprendere alcuna azione.

Atlassian ha elencato le versioni corrette al 6 ottobre. Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1. Confluence Data Center: 9.2.26, 10.2.19. Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12. Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12. Bamboo Data Center: 10.2.24, 12.1.12. Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4. Crucible: 4.9.15. Fisheye: 4.9.15. Tutte le versioni di questi otto prodotti precedenti alle versioni corrette sono interessate e Atlassian afferma che potrebbero essere incluse versioni che hanno raggiunto la fine del ciclo di vita. Si consiglia di eseguire l'aggiornamento a una versione long-term support (LTS) corretta o successiva.

L'advisory e il record CVE non concordano pienamente su ogni numero. Per il ramo 7.1 di Crowd, il campo della versione corretta nel ticket indicava 7.1.7, mentre una tabella nello stesso ticket mostrava 7.1.6, che il ticket elencava anche come versione interessata. Il record CVE presentato da Atlassian forniva numeri diversi per due prodotti. Per Crowd elencava 7.1.1, che le note di rilascio di Crowd 7.1 datano al 27 novembre 2025, più di 10 mesi prima della divulgazione del difetto. Per Bamboo un campo indicava 10.2.4, mentre la descrizione del record stesso diceva 10.2.24. Il record CVE elencava anche le edizioni Server, la linea self-hosted più vecchia di Atlassian, che l'advisory non menzionava. Contrassegnava ogni versione di Bamboo Server, Bitbucket Server, Confluence Server e Crowd Server come interessata e non elencava versioni corrette per esse. Per Jira Software Server elencava le versioni dalla 9.12.40 come non interessate, per Jira Service Management Server dalla 5.12.40, e per Crucible Server e Fisheye Server dalla 4.9.15. Il record non diceva se le licenze Server possono eseguire quelle versioni. Crowd non ha avuto rilasci Server dalla versione 5.2 nel settembre 2023, quindi nessuna delle versioni corrette di Crowd è un rilascio Server.

Atlassian etichetta il difetto come path traversal nel record CVE. Descrive tre regole di blocco temporanee, che chiama mitigazioni. Tutte e tre bloccano le richieste il cui URL contiene due punti direttamente accanto a una barra obliqua, una barra rovesciata o due punti, incluse le forme codificate in URL. Quali regole si applicano dipende dal prodotto. Tutti gli otto prodotti possono utilizzare una regola su un web application firewall (WAF) o reverse proxy che blocca gli URL corrispondenti. Confluence, Jira Software, Jira Service Management, Bamboo e Crowd possono anche utilizzare una regola Tomcat RewriteValve installata su ciascun nodo, che deve essere arrestato e riavviato. Bitbucket può utilizzare una regola in urlrewrite.xml applicata a ogni nodo, mirror e nodo mirror farm, seguita da un riavvio. Crucible e Fisheye hanno solo la prima opzione. L'advisory fornisce la regola e le modifiche ai file per ciascuna. Atlassian afferma nei suoi ticket di prodotto che queste mitigazioni sono limitate e non sostituiscono l'applicazione delle patch.

Atlassian ha dichiarato che i suoi prodotti cloud interessati sono stati corretti e che la sua indagine non ha trovato prove di sfruttamento. Bitbucket Cloud non è interessato. L'advisory non dice se sono stati osservati attacchi alle istanze self-hosted. Dice ai clienti che Atlassian non può confermare se le loro istanze sono state interessate da questa vulnerabilità. I clienti dovrebbero far esaminare i registri di accesso ai loro team di sicurezza. Un metodo consiste nel decodificare URL ogni riga di richiesta, fino a due volte, e cercare due punti direttamente accanto a una barra obliqua, una barra rovesciata o due punti. L'altro è eseguire il modello di blocco di Atlassian sulle righe di registro grezze. L'advisory non spiega come distinguere un tentativo fallito da una richiesta che ha restituito un file, o cos'altro dovrebbe fare un cliente che incontra tali richieste dopo l'aggiornamento.

Gli aggressori hanno già sfruttato questo tipo di difetto in un prodotto Atlassian. CVE-2021-26086 è una vulnerabilità di path traversal in Jira Server e Data Center che consente ad aggressori remoti di leggere file specifici. La Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti l'ha aggiunta al suo catalogo delle vulnerabilità sfruttate note il 12 novembre 2024. La valutazione 9,3 per CVE-2026-21589 utilizza la versione 4.0 del Common Vulnerability Scoring System (CVSS) ed è di Atlassian. L'azienda dice ai clienti di valutare come il punteggio si applica al loro ambiente. Il punteggio valuta il difetto come raggiungibile tramite rete senza privilegi o azioni dell'utente, con effetto elevato sulla riservatezza del sistema vulnerabile, nessun effetto sulla sua integrità o disponibilità, ed effetto elevato su altri sistemi. Atlassian non identifica i file sensibili o le configurazioni che li contengono, né spiega l'elevata valutazione per altri sistemi. I team che eseguono prodotti Atlassian self-hosted possono anche beneficiare di una revisione IT orientata alla sicurezza, come il lavoro di infrastruttura e consulenza offerto da AEU-I, per verificare che le applicazioni pubbliche siano aggiornate e l'accesso sia limitato.

Come Proteggerti

  1. Se la tua azienda esegue software Atlassian come Jira, Confluence, Bitbucket, Bamboo, Crowd, Crucible o Fisheye sui propri server, chiedi oggi al tuo team IT se l'aggiornamento di Atlassian è stato installato.
  2. Fino a quando l'aggiornamento non è installato, assicurati che il sito web Atlassian non sia raggiungibile da internet pubblico; tienilo solo sulla rete aziendale.
  3. Chiedi al tuo team IT di controllare i log del server web per indirizzi web che contengono due punti proprio accanto a una barra obliqua o rovesciata, che potrebbero indicare un tentativo di intrusione.
  4. Se la tua azienda utilizza un web application firewall, chiedi loro di attivare la regola di blocco temporanea di Atlassian che ferma quegli indirizzi web pericolosi.
  5. Tratta qualsiasi pagina di login Atlassian esposta al pubblico come urgente e non aspettare; gli aggressori hanno bisogno solo di un percorso di file noto, non di una password.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • path traversal Un tipo di debolezza che consente a una richiesta web appositamente costruita di raggiungere file al di fuori dell'area prevista, utilizzando trucchi con i percorsi dei file.
  • web application root directory La cartella su un server che contiene l'applicazione web stessa, dove sono archiviati i file di programma e talvolta file di configurazione sensibili.
  • reverse proxy Un server che si trova davanti alle applicazioni web e può ispezionare o bloccare le richieste in arrivo prima che raggiungano l'app.
  • web application firewall (WAF) Un filtro di sicurezza che monitora il traffico verso un sito web e blocca le richieste che sembrano attacchi.
  • CVSS Un sistema di punteggio standard che valuta la gravità di un difetto di sicurezza, da 0 a 10.
  • long-term support (LTS) Una versione software che il fornitore promette di continuare a correggere e supportare per molto tempo, spesso per anni.

Servizi AEU correlati