Defekt kritik i kalimit të shtegut në Atlassian prek 8 produkte të vetë-strehuara
Imazh i krijuar me IA

Defekt kritik i kalimit të shtegut në Atlassian prek 8 produkte të vetë-strehuara

Atlassian rregulloi një defekt kritik të kalimit të shtegut, CVE-2026-21589, që lejon sulmuesit e paautentikuar të lexojnë skedarë të njohur në tetë produkte Data Center të vetë-strehuara.

Një cenueshmëri kritike e kalimit të shtegut në Atlassian, CVE-2026-21589, lejon një sulmues pa qasje hyrëse të lexojë skedarë specifikë nga tetë produkte Atlassian Data Center të vetë-strehuara. Kalimi i shtegut është një defekt në të cilin një kërkesë ueb e ndërtuar posaçërisht përdor një shteg skedari që arrin jashtë zonës së synuar. Atlassian e zbuloi defektin më 5 tetor dhe e vlerësoi 9.3 nga 10. Sulmuesi duhet të dijë tashmë emrin dhe shtegun e saktë të një skedari dhe nuk mund të listojë përmbajtjen e direktorisë.

Produktet e cenueshme janë Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible dhe Fisheye. Këto janë edicionet Data Center, të cilat organizatat i ekzekutojnë në serverat e tyre në vend të cloud-it të Atlassian. Direktoria rrënjë e aplikacionit ueb është dosja në server që mban vetë aplikacionin ueb; në disa konfigurime mund të përmbajë skedarë të ndjeshëm, gjë që rrit rrezikun. Produktet cloud të Atlassian të prekura nga defekti tashmë janë rregulluar, dhe klientët cloud nuk kanë nevojë të ndërmarrin asnjë veprim.

Atlassian listoi versionet e rregulluara që nga 6 tetori. Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1. Confluence Data Center: 9.2.26, 10.2.19. Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12. Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12. Bamboo Data Center: 10.2.24, 12.1.12. Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4. Crucible: 4.9.15. Fisheye: 4.9.15. Të gjitha versionet e këtyre tetë produkteve para versioneve të rregulluara janë të prekura, dhe Atlassian thotë se kjo mund të përfshijë versione që kanë arritur fundin e jetës. Rekomandohet përmirësimi në një version të mbështetur afatgjatë (LTS) ose më vonë.

Këshillimi dhe regjistri CVE nuk pajtohen plotësisht për çdo numër. Për degën 7.1 të Crowd, fusha e versionit të rregulluar në tiketë thoshte 7.1.7, ndërsa një tabelë në të njëjtën tiketë tregonte 7.1.6, të cilën tiketa gjithashtu e listonte si version të prekur. Regjistri CVE që Atlassian depozitoi dha numra të ndryshëm për dy produkte. Për Crowd listoi 7.1.1, të cilin shënimet e lëshimit të Crowd 7.1 e datojnë më 27 nëntor 2025, më shumë se 10 muaj para se të zbulohej defekti. Për Bamboo një fushë thoshte 10.2.4, ndërsa përshkrimi i vetë regjistrit thoshte 10.2.24. Regjistri CVE gjithashtu listonte edicionet Server, linja më e vjetër e vetë-strehuar e Atlassian, të cilat këshillimi nuk i përmendte. Ai shënoi çdo version të Bamboo Server, Bitbucket Server, Confluence Server dhe Crowd Server si të prekur dhe nuk listoi versione të rregulluara për to. Për Jira Software Server listoi versionet nga 9.12.40 si të paprekur, për Jira Service Management Server nga 5.12.40, dhe për Crucible Server dhe Fisheye Server nga 4.9.15. Regjistri nuk thoshte nëse licencat Server mund të ekzekutojnë ato versione. Crowd nuk ka pasur asnjë lëshim Server që nga versioni 5.2 në shtator 2023, kështu që asnjë nga versionet e rregulluara të Crowd nuk janë lëshime Server.

Atlassian e etiketon defektin si kalim shtegu në regjistrin CVE. Ai përshkruan tre rregulla të përkohshme bllokimi, të cilat i quan zbutje. Të tre bllokojnë kërkesat URL-ja e të cilave përmban dy pika direkt pranë një vije të pjerrët përpara, një vije të pjerrët mbrapsht ose një dy pika, duke përfshirë format e koduara me URL. Cilat rregulla zbatohen varet nga produkti. Të tetë produktet mund të përdorin një rregull në një mur mbrojtës të aplikacionit ueb (WAF) ose proxy të kundërt që bllokon URL-të që përputhen. Confluence, Jira Software, Jira Service Management, Bamboo dhe Crowd mund të përdorin gjithashtu një rregull Tomcat RewriteValve të instaluar në çdo nyje, i cili duhet të mbyllet dhe riniset. Bitbucket mund të përdorë një rregull në urlrewrite.xml të aplikuar në çdo nyje, pasqyrë dhe nyje ferme pasqyrash, pasuar nga një rinisje. Crucible dhe Fisheye kanë vetëm opsionin e parë. Këshillimi jep rregullin dhe ndryshimet e skedarit për secilin. Atlassian thotë në tiketat e produkteve të tij se këto zbutje janë të kufizuara dhe jo zëvendësim për rregullimin.

Atlassian tha se produktet e tij cloud të prekura janë rregulluar dhe hetimi i tij nuk ka gjetur prova të shfrytëzimit. Bitbucket Cloud nuk është i prekur. Këshillimi nuk thotë nëse janë parë sulme në instancat e vetë-strehuara. Ai u thotë klientëve se Atlassian nuk mund të konfirmojë nëse instancat e tyre janë prekur nga kjo cenueshmëri. Klientët duhet të kenë ekipet e tyre të sigurisë të kërkojnë në regjistrat e qasjes. Një metodë është të dekodohet me URL çdo rresht kërkese, deri në dy herë, dhe të kërkohet për dy pika direkt pranë një vije të pjerrët përpara, një vije të pjerrët mbrapsht ose një dy pika. Tjetra është të ekzekutohet modeli i bllokimit të Atlassian mbi rreshtat e papërpunuar të regjistrit. Këshillimi nuk shpjegon se si të dallohet një përpjekje e dështuar nga një kërkesë që ktheu një skedar, ose çfarë tjetër duhet të bëjë një klient që has kërkesa të tilla pas përmirësimit.

Sulmuesit kanë shfrytëzuar këtë lloj defekti në një produkt Atlassian më parë. CVE-2021-26086 është një cenueshmëri e kalimit të shtegut në Jira Server dhe Data Center që lejon sulmuesit e largët të lexojnë skedarë specifikë. Agjencia e SHBA për Sigurinë Kibernetike dhe Sigurinë e Infrastrukturës (CISA) e shtoi atë në katalogun e saj të cenueshmërive të njohura të shfrytëzuara më 12 nëntor 2024. Vlerësimi 9.3 për CVE-2026-21589 përdor versionin 4.0 të Sistemit të Përbashkët të Vlerësimit të Cenueshmërisë (CVSS) dhe është i vetë Atlassian. Kompania u thotë klientëve të gjykojnë se si vlen rezultati për mjedisin e tyre. Rezultati e vlerëson defektin si të arritshëm përmes rrjetit pa privilegje ose veprim përdoruesi, me efekt të lartë në konfidencialitetin e sistemit të cenueshëm, pa efekt në integritetin ose disponueshmërinë e tij, dhe efekt të lartë në sistemet e tjera. Atlassian nuk identifikon skedarët e ndjeshëm ose konfigurimet që i përmbajnë ato, as nuk shpjegon vlerësimin e lartë për sistemet e tjera. Ekipet që ekzekutojnë produkte Atlassian të vetë-strehuara mund të përfitojnë gjithashtu nga një rishikim IT i orientuar nga siguria, si puna e infrastrukturës dhe konsulencës e ofruar nga AEU-I, për të kontrolluar që aplikacionet publike janë të rregulluara dhe qasja është e kufizuar.

Si të Mbroheni

  1. Nëse kompania juaj ekzekuton softuer Atlassian si Jira, Confluence, Bitbucket, Bamboo, Crowd, Crucible ose Fisheye në serverat e saj, pyesni sot ekipin tuaj IT nëse përditësimi nga Atlassian është instaluar.
  2. Derisa përditësimi të jetë në vend, sigurohuni që faqja e internetit Atlassian të mos jetë e arritshme nga interneti publik; mbajeni vetëm në rrjetin e zyrës suaj.
  3. Kërkojini ekipit tuaj IT të shikojë regjistrat e serverit ueb për adresa ueb që përmbajnë dy pika direkt pranë një vije të pjerrët ose të pjerrët mbrapsht, të cilat mund të tregojnë se dikush u përpoq të hynte.
  4. Nëse kompania juaj përdor një mur mbrojtës të aplikacionit ueb, kërkojuni atyre të aktivizojnë rregullin e përkohshëm të bllokimit të Atlassian që ndalon ato adresa ueb të rrezikshme.
  5. Trajtoni çdo faqe hyrjeje publike të Atlassian si urgjente dhe mos prisni; sulmuesit kanë nevojë vetëm për një shteg skedari të njohur, jo për një fjalëkalim.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • path traversal Një lloj dobësie që lejon një kërkesë ueb të ndërtuar posaçërisht të arrijë skedarë jashtë zonës së synuar, duke përdorur truke të shtegut të skedarit.
  • web application root directory Dosja në një server që mban vetë aplikacionin ueb, ku ruhen skedarët e programit dhe ndonjëherë skedarë të ndjeshëm konfigurimi.
  • reverse proxy Një server që qëndron përpara aplikacioneve ueb dhe mund të inspektojë ose bllokojë kërkesat hyrëse para se të arrijnë te aplikacioni.
  • web application firewall (WAF) Një filtër sigurie që vëzhgon trafikun drejt një faqeje interneti dhe bllokon kërkesat që duken si sulme.
  • CVSS Një sistem standard vlerësimi që vlerëson se sa serioz është një defekt sigurie, nga 0 në 10.
  • long-term support (LTS) Një version softueri që shitësi premton ta vazhdojë të rregullojë dhe mbështesë për një kohë të gjatë, shpesh për vite.

Shërbime AEU të lidhura

  • AEU Data Infrastrukturë cloud dhe të dhënash