Критическая уязвимость в 8 продуктах Atlassian Data Center, которые клиенты размещают самостоятельно, позволяет злоумышленнику без доступа к учетным данным читать определенные файлы в корневом каталоге веб-приложения каждого продукта. Злоумышленнику необходимо знать точное имя и путь к файлу, но он не может просмотреть содержимое каталога. Atlassian раскрыла информацию об уязвимости, CVE-2026-21589, 5 октября, присвоив ей рейтинг 9,3 из 10, и указала исправленную версию для каждого продукта. Корневой каталог веб-приложения — это папка на сервере, где находится само веб-приложение. В некоторых конфигурациях он может содержать конфиденциальные файлы, что повышает риск, по данным Atlassian. Облачные продукты Atlassian, затронутые уязвимостью, уже были исправлены, и облачным клиентам не требуется никаких действий. Atlassian рекомендует клиентам, которые не могут обновить все сразу, по возможности отключить экземпляр от сети. Любой экземпляр, доступный из общедоступного Интернета, включая те, которые требуют входа в систему, должен быть ограничен доступом из внешней сети до обновления или установки временного блокирующего правила. Уязвимость затрагивает все версии 8 продуктов до указанных исправленных версий. Это может включать версии, срок поддержки которых истек, по данным Atlassian, которая рекомендует обновить до исправленной версии с долгосрочной поддержкой (LTS) или более поздней. Atlassian указала следующие исправленные версии по состоянию на 6 октября: Для ветки Crowd 7.1 поле «исправленная версия» в записи указывало 7.1.7. Таблица в той же записи показывала 7.1.6, которая также была указана как затронутая версия. Запись CVE, которую подала Atlassian, содержала разные номера для 2 продуктов. Для Crowd она указывала 7.1.1, что, согласно заметкам о выпуске Crowd 7.1, датируется 27 ноября 2025 года, более чем за 10 месяцев до раскрытия уязвимости. Для Bamboo одно поле указывало 10.2.4, в то время как в описании самой записи говорилось 10.2.24. Запись CVE также включала серверные версии этих продуктов, старую линейку Atlassian для самостоятельного размещения, которую в консультативном заключении не упоминали. Она отметила все версии Bamboo Server, Bitbucket Server, Confluence Server и Crowd Server как затронутые и не указала для них исправленных версий. Для Jira Software Server запись указывала версии от 9.12.40 как незатронутые, для Jira Service Management Server — от 5.12.40, а для Crucible Server и Fisheye Server — от 4.9.15. Не уточнялось, могут ли серверные лицензии работать с этими версиями. Согласно заметкам о выпуске Crowd, у Crowd не было серверных выпусков с версии 5.2 в сентябре 2023 года, поэтому ни одна из исправленных версий Crowd не является серверным выпуском. Atlassian классифицирует уязвимость как обход каталога в записи CVE. При обходе каталога запрос использует специально сформированный путь к файлу для доступа к файлам, к которым он не должен иметь доступа. Atlassian описывает 3 временных блокирующих правила, которые она называет мерами по смягчению последствий. Все 3 блокируют запросы, URL-адрес которых содержит .. непосредственно рядом с /, \ или ::, включая URL-кодированные формы. Какие из них применимы, зависит от продукта: Crucible и Fisheye имеют только первый вариант. В консультативном заключении приведены правила и изменения файлов для каждого из них. Меры по смягчению последствий «ограничены и не являются заменой исправления вашего экземпляра», — говорится в заявлении Atlassian в записях продуктов. Atlassian заявила, что ее затронутые облачные продукты были исправлены, и ее расследование не выявило доказательств эксплуатации. Bitbucket Cloud не затронут. В консультативном заключении не указано, наблюдались ли атаки на экземпляры, размещенные самостоятельно. «Atlassian не может подтвердить, были ли ваши экземпляры затронуты этой уязвимостью», — говорится в нем. Оно предписывает клиентам поручить своим группам безопасности проверять журналы доступа. Один из методов заключается в URL-декодировании каждой строки запроса до 2 раз и поиске .. непосредственно рядом с /, \ или ::. Другой — применить шаблон блокировки Atlassian к необработанным строкам журнала. В консультативном заключении не объясняется, как отличить неудачную попытку от запроса, который вернул файл, или что еще должен сделать клиент, столкнувшийся с такими запросами после обновления. Злоумышленники уже использовали подобные уязвимости в продуктах Atlassian ранее. CVE-2021-26086 — это уязвимость обхода каталога в Jira Server и Data Center, которая позволяет удаленным злоумышленникам читать определенные файлы. Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило ее в свой каталог известных уязвимостей, подвергшихся эксплуатации, 12 ноября 2024 года. Рейтинг 9,3 использует версию 4.0 системы Common Vulnerability Scoring System (CVSS) и является собственным рейтингом Atlassian. Компания рекомендует клиентам самостоятельно оценивать, как он применяется к их среде. Оценка характеризует уязвимость как доступную по сети без привилегий или действий пользователя. Она оценивает влияние на конфиденциальность уязвимой системы как высокое, на целостность и доступность — как нулевое, а на другие системы — как высокое. В консультативном заключении не указаны конфиденциальные файлы или конфигурации, которые их содержат, а также не объясняется высокий рейтинг для других систем.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




