Критическая уязвимость Atlassian превратила восемь корпоративных продуктов в одну большую проблему безопасности

Atlassian безопасность уязвимость патч центр данных csoonline.com

Уязвимость в ПО Atlassian: получите доступ к файлам без входа! Установите патч или изолируйте системы. Узнайте о CVE-2026-21589 и мерах защиты.

Недавно обнаруженная критическая уязвимость в программном обеспечении Atlassian для центров обработки данных имеет широкий охват, затрагивая восемь основных продуктов корпоративного портфеля компании.

CVE-2026-21589, оцененная в 9,3 балла (критический уровень опасности), представляет собой уязвимость произвольного доступа к файлам, которая может позволить злоумышленнику без доступа для входа в систему читать файлы в корневых каталогах веб-приложений, которые ему не должны быть видны, и потенциально использовать их в злонамеренных целях.

Затронутые продукты требуют «немедленного внимания», говорится в рекомендациях по безопасности Atlassian. Клиентам следует установить последние исправленные версии. Компания сообщила, что пока не обнаружила доказательств эксплуатации уязвимости в своих облачных предложениях, которые уже были исправлены.

Особую обеспокоенность вызывает то, что данная уязвимость не требует аутентификации или взаимодействия с пользователем и затрагивает широкий спектр продуктов Atlassian, на которые многие организации полагаются в разработке, совместной работе и ИТ-операциях.

«На первый взгляд, произвольный доступ к файлам может показаться не таким серьезным, как удаленное выполнение кода, но реальная проблема заключается в том, к чему злоумышленник потенциально может получить доступ», — сказал Эрик Авакиан, технический консультант Info-Tech Research Group. «Бизнес-риск заключается не просто в чтении файла кем-то; это то, что эта информация потенциально позволит им сделать дальше».

Установите патч или изолируйте подверженные экземпляры.

Уязвимость произвольного доступа к файлам присутствует во всех версиях Bamboo Data Center, Bitbucket Data Center, Confluence Data Center, Crowd Data Center, Crucible, Fisheye, Jira Service Management Data Center и Jira Software Data Center.

Она позволяет злоумышленникам без аутентификации получить доступ к корневому каталогу веб-приложения — базовой папке на веб-сервере, содержащей его основную структуру и необходимые файлы. В некоторых конфигурациях могут присутствовать конфиденциальные файлы, увеличивающие риск.

«Если в этом месте присутствуют конфиденциальные файлы, раскрытая информация потенциально может помочь осуществить гораздо более масштабную атаку», — пояснил Авакиан из Info-Tech.

Используя методы обхода каталогов (path traversal), злоумышленники потенциально могут получить доступ к ограниченным файлам и каталогам за пределами корневой папки веб-приложения, сообщает Atlassian. Одно смягчающее обстоятельство: злоумышленник должен заранее знать точное имя и путь к файлу и не может выполнять перечисление каталогов.

Тем, кто не может немедленно установить исправление, компания рекомендовала удалить затронутые экземпляры из Интернета и ограничить доступ к экземплярам, доступным из Интернета, из внешней сети. Это включает экземпляры, которые требуют аутентификации. Это связано с тем, что «страница входа ничего не делает против уязвимости, не требующей аутентификации», отметил Диксон.

Atlassian выделила три временных меры для блокировки злоумышленников:

Клиенты, использующие любой из восьми перечисленных продуктов, могут применить правило в межсетевом экране веб-приложений (WAF) или прокси-уровне.

Другой вариант — блокировка запросов с помощью правила Tomcat RewriteValve на каждом узле кластера центра обработки данных для Bamboo, Confluence, Crowd, Jira Software и Jira Service Management. Затем каждый узел должен быть остановлен и перезапущен. Пользователи Bitbucket могут создать резервную копию своих экземпляров, записать правило в urlrewrite.xml, применить его ко всем узлам, зеркалам и узлам зеркальных ферм, а затем перезапустить.

Однако Atlassian назвала эти меры «ограниченными и не заменой установки исправлений для вашего экземпляра», добавив, что не может подтвердить, были ли экземпляры конкретного предприятия затронуты этой уязвимостью. «Привлеките свою местную команду по безопасности для проверки всех затронутых экземпляров на наличие признаков компрометации», — рекомендовала компания.

«Поставщик не может сказать вам, были ли вы посещены. Только ваши журналы могут», — заметил Диксон.

Файлы, которые могут раскрыть конфиденциальные секреты

Список затронутых продуктов особенно примечателен, отметил Диксон: Bamboo создает и поставляет программное обеспечение. Bitbucket хранит исходный код. Crowd управляет идентификацией и единым входом. Jira и Confluence содержат планы компании, заявки в службу поддержки и документацию.

«Это ключи от королевства», — сказал он. «Злоумышленники это знают». И чтобы получить к ним доступ, им не нужен логин, клик пользователя или особые условия.

Путь установки исправлений объясняет, почему некоторые клиенты задерживают обновление; Atlassian больше не выпускает бинарные исправления, поэтому исправление этой проблемы означает переход на новый выпуск обслуживания, а не быстрое исправление. Каждый случай «мы пока не можем обновиться» — это принятие риска.

Но наиболее показательной деталью является вектор оценки уязвимости, отметил Диксон. Она оценивается как не имеющая влияния на целостность и доступность самого уязвимого сервера, но оценивает высокое влияние на последующие системы с точки зрения конфиденциальности, целостности и доступности. Другими словами, сервер Jira или Confluence остается нетронутым, но системы, к которым открывают доступ его файлы, могут пострадать.

По сути, «это вор, который ничего не берет, кроме связки ключей у входной двери», — сказал Диксон.

Эксплуатация требует точного имени и пути к целевому файлу, ограничена корневым каталогом веб-приложения и не позволяет выполнять перечисление каталогов. «Это звучит как высокая планка», — сказал он. Но «это ниже, чем кажется».

Любой может скачать эти продукты и точно узнать, где находятся файлы, отметил он, и у злоумышленников также есть руководство по установке.

Кроме того, конфигурации, содержащие конфиденциальные файлы, увеличивают риск для предприятия. «После многих лет эксплуатации корневой каталог веб-сервера может собирать файлы конфигурации, резервные копии и учетные данные, которые никто не помнит, как туда поместил», — отметил Диксон. «Один читаемый секрет становится первым шагом в гораздо более крупной атаке».

Итог: уязвимость «только» читает файлы, но файлы, которые она читает, могут открыть все остальное, сказал он. «Установите патч, а если не можете установить патч сегодня, отключите его от Интернета сегодня». Затем, посоветовал он, фильтруйте, ищите в журналах доступа опубликованный шаблон обхода каталогов и декодируйте каждую строку. Если вы найдете совпадения, предполагайте, что файл был прочитан. Оттуда ротируйте все учетные данные, токены и ключи, которые могли находиться в корневом каталоге веб-приложения.

В дальнейшем предприятия должны сосредоточиться на максимальном снижении внешнего воздействия и ограничении доступа с помощью VPN, доверенных сетей, сегментации или других средств контроля, посоветовал Авакиан из Info-Tech. Ротируйте конфиденциальные учетные данные или секреты, если есть подозрение на утечку.

Однако, отметил он: «Это компенсирующие меры, и они, безусловно, могут выиграть вам время, но их не следует рассматривать как замену получению протестированной и проверенной исправленной версии».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: