
Dobësia e aksesit në skedarë në Atlassian Data Center u shfrytëzua brenda dy orësh
Një dobësi kritike e aksesit arbitrar në skedarë në produktet Atlassian Data Center tërhoqi përpjekje shfrytëzimi dy orë pasi u publikuan detajet teknike; arnimet janë të listuara.
Sulmuesit kanë filluar të përpiqen të shfrytëzojnë një dobësi kritike të aksesit arbitrar në skedarë në produktet Atlassian Data Center dy orë pasi u bënë publike detajet teknike, sipas telemetrisë nga firma e sigurisë Previdian. Dobësia, e njohur si CVE-2026-21589 dhe e vlerësuar me 9.3 në shkallën e ashpërsisë CVSS, prek edicionet e vetë-strehuara të mjeteve të përdorura gjerësisht për bashkëpunim dhe zhvillim, duke përfshirë Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible dhe Fisheye.
Në këshillimin e saj, Atlassian shpjegoi se dobësia e aksesit arbitrar në skedarë lejon një sulmues të paautentikuar të hapë skedarë të caktuar brenda direktorisë rrënjë të aplikacionit web, e cila është dosja në server që mban skedarët e aplikacionit. Shfrytëzimi kërkon njohjen e emrit dhe shtegut të saktë të skedarit të synuar, dhe dobësia nuk lejon një sulmues të listojë ose shfletojë përmbajtjen e direktorisë. Atlassian tha se në disa konfigurime, skedarë të ndjeshëm mund të ekzistojnë në atë vendndodhje, gjë që rrit rrezikun për organizatën që ekzekuton softuerin. Kompania tashmë ka arnuar produktet e prekura Atlassian Cloud.
Versionet e rregulluara janë të disponueshme për instalimet e vetë-strehuara të Data Center. Këto përfshijnë Bitbucket Data Center 9.4.26, 10.2.8 dhe 10.5.1; Confluence Data Center 9.2.26 dhe 10.2.19; Jira Service Management Data Center 5.12.40, 10.3.26 dhe 11.3.12; Jira Software Data Center 9.12.40, 10.3.26 dhe 11.3.12; Bamboo Data Center 10.2.24 dhe 12.1.12; Crowd Data Center 6.3.7, 7.0.3, 7.1.7 dhe 7.2.4; Crucible 4.9.15; dhe Fisheye 4.9.15. Atlassian gjithashtu rekomandon zbutje të përkohshme për ekipet që nuk mund të arnojnë menjëherë: hiqni instancën nga interneti publik, aplikoni një rregull Web Application Firewall, bllokoni kërkesat me RewriteValve të Tomcat për Confluence, Jira Service Management, Jira, Bamboo dhe Crowd, dhe shtoni një rregull të ri në skedarin urlrewrite.xml për Bitbucket.
Shkaku teknik, sipas firmës së menaxhimit të ekspozimit watchTowr, qëndron në mënyrën se si trajtimi i burimeve web të Atlassian konverton vargjet. Një varg si "..::..::..::..::WEB-INF::web.xml" shndërrohet në shtegun "../../../../WEB-INF/web.xml", i cili arrin një skedar konfigurimi të mbrojtur. Një sulmues i paautentikuar që kupton këtë logjikë të zgjidhjes së burimeve mund ta abuzojë atë kundër një shtegu burimi të shtojcës Atlassian që përfundon me një prerje të fundit. Një shembull kërkese është GET /download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml. Në Atlassian Crowd dhe Jira, kjo mund të përdoret për të lexuar "WEB-INF/classes/crowd.properties", një skedar që ruan kredencialet e Crowd. Me ato kredenciale, një sulmues mund të fitojë akses administrativ në aplikacion, të krijojë përdorues të rinj, të modifikojë privilegjet dhe të ngrejë një përdorues të ri mashtrues në Jira Administrator.
Previdian tha se rrjeti i tij honeypot, një sistem mashtrues i projektuar për të tërhequr sulme, regjistroi 15 përpjekje shfrytëzimi nga tre adresa IP unike të vendosura në Japoni dhe Shtetet e Bashkuara. Adresat janë 38.60.157.86, 146.70.187.234 dhe 159.26.119.225. Aktiviteti filloi dy orë pasi watchTowr publikoi detaje teknike shtesë, sipas kompanisë. Ryan Dewhurst, themeluesi dhe CEO i Previdian, tha se kompania tashmë po shihte përpjekje shfrytëzimi që godisnin rrjetin e saj honeypot brenda dy orëve nga disponueshmëria e detajeve publike të shfrytëzimit. Ai shtoi se një shabllon Nuclei i sapo publikuar, një skedar skanimi automatik i gatshëm, do ta bëjë skanimin masiv më të lehtë dhe se aktiviteti rreth CVE-2026-21589 pritet të rritet shpejt. Organizatat që ekzekutojnë produkte të prekura Atlassian duhet ta trajtojnë arnimin si prioritet të menjëhershëm, paralajmëroi Dewhurst.
Për pronarët e faqeve të internetit, bizneset dhe ekipet e IT-së, ky incident është një kujtesë se mjetet e vetë-strehuara të bashkëpunimit dhe projektit mbajnë shenja, kredenciale dhe skedarë konfigurimi të ndjeshëm, dhe se sulmuesit lëvizin shpejt sapo shfaqen detajet teknike. Edhe një instancë e vetme e paarnuar e arritshme nga interneti mund të bëhet pika e hyrjes që ekspozon mjedisin më të gjerë. Aplikimi i përditësimit të shitësit, heqja e aplikacionit nga aksesi publik në internet ku është e mundur, dhe përdorimi i një muri mbrojtës të aplikacionit web të gjitha zvogëlojnë mundësinë që kjo dobësi të përdoret kundër organizatës.
Për ekipet që menaxhojnë mjete të vetë-strehuara Atlassian, mbyllja e hendekut midis një këshillimi sigurie dhe përditësimit aktual është një detyrë operacionale bazë. IT-ja dhe konsulenca e fokusuar në siguri, siç është shërbimi i ofruar nga AEU-I, mund të ndihmojë organizatat të mbajnë arnimin, kontrollet e aksesit dhe forcimin e infrastrukturës si pjesë të rutinës së tyre në vend të një reagimi emergjent.
Si të Mbroheni
- Nëse organizata juaj ekzekuton ndonjë produkt Atlassian Data Center, kërkoni nga ekipi juaj i IT-së të aplikojë përditësimin e sigurisë së shitësit sot ose bëjeni vetë nëse e menaxhoni.
- Derisa të mund të arnoni, hiqni aplikacionin e prekur nga interneti publik ose vendosni një mur mbrojtës të aplikacionit web përpara tij për të bllokuar kërkesat që përpiqen të arrijnë skedarë të ndjeshëm.
- Ndryshoni çdo kredencial të ruajtur brenda aplikacionit, veçanërisht kredencialet ose shenjat e Crowd, pas arnimit sepse ato mund të jenë ekspozuar.
- Ndiqni këshillimin e sigurisë së shitësit për versionin e saktë të rregulluar për produktin tuaj dhe rinisni shërbimin pas përditësimit.
- Shmangni ekspozimin e konzollave të administratorit dhe mjeteve të brendshme të biznesit drejtpërdrejt në internet; mbajini ato pas një VPN ose kontrolli aksesi.
Dobësitë & Zgjidhjet
- CVE-2026-21589 Atlassian Data Center arbitrary file access vulnerability; fixed versions are listed in the advisory and temporary mitigations include removing the instance from the public internet and applying WAF rules. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Data Center Edicioni i vetë-strehuar i mjeteve Atlassian që një kompani instalon dhe ekzekuton në serverët e saj në vend që të përdorë shërbimin cloud të Atlassian.
- Web application root directory Dosja kryesore në një server që mban skedarët e një faqeje interneti ose aplikacioni web, ku shpesh ruhen skedarët e konfigurimit dhe të ndjeshëm.
- Web Application Firewall (WAF) Një filtër sigurie i vendosur përpara një faqeje interneti që mund të inspektojë kërkesat hyrëse dhe të bllokojë trafikun keqdashës ose të dyshimtë.
- Honeypot Një sistem kompjuterik mashtrues i vendosur për të tërhequr sulmuesit në mënyrë që studiuesit e sigurisë të mund të shikojnë se çfarë përpiqen të bëjnë.
- Nuclei template Një skedar skanimi i gatshëm i përdorur nga një mjet sigurie i automatizuar për të kontrolluar shpejt shumë faqe interneti për një dobësi të njohur.
- Unauthenticated attacker Një person ose program që mund të dërgojë kërkesa në një sistem pa u identifikuar ose pa pasur një llogari të vlefshme.
- CVSS score Një numër standard nga 0 në 10 që tregon se sa e rëndë është një dobësi softueri, me numra më të lartë që nënkuptojnë më serioze.