Cybersicherheit

Atlassian schließt kritische Sicherheitslücke in acht Produkten, die den Zugriff auf Dateien ohne Authentifizierung ermöglicht

Atlassian hat Sicherheitsupdates zur Behebung der Schwachstelle CVE-2026-21589 veröffentlicht. Die Schwachstelle ist mit einem CVSS-Wert von 9,3 als kritisch eingestuft und könnte einem nicht authentifizierten Angreifer den Zugriff auf bestimmte Dateien im Stammverzeichnis von Webanwendungen ermöglichen. Das Unternehmen empfiehlt, über das Internet erreichbare Bereitstellungen zu isolieren oder sie umgehend zu aktualisieren, obwohl bislang keine Hinweise auf eine tatsächliche Ausnutzung der Schwachstelle vorliegen.

2026-10-07
3 Min. Lesezeit
0 Aufrufe
certi.news
Atlassian schließt kritische Sicherheitslücke in acht Produkten, die den Zugriff auf Dateien ohne Authentifizierung ermöglicht

Atlassian hat Sicherheitsupdates zur Behebung einer kritischen Schwachstelle veröffentlicht, die alle Versionen von acht seiner selbst gehosteten Produkte betrifft. Die Schwachstelle trägt die Kennung CVE-2026-21589 und wurde nach dem CVSS mit 9,3 bewertet. Sie wurde als Fehler eingestuft, der einen beliebigen Dateizugriff ermöglicht.

Die Schwachstelle kann ohne Authentifizierung ausgenutzt werden, um auf bestimmte Dateien innerhalb des Stammverzeichnisses der Webanwendung zuzugreifen. Atlassian erklärt, dass die Ausnutzung genaue Kenntnisse des Namens und des Pfads der Zieldatei erfordert und Angreifern nicht ermöglicht, den Inhalt von Verzeichnissen anzuzeigen oder diese aufzulisten. Einige Konfigurationen können jedoch sensible Dateien enthalten, die die Auswirkungen des Angriffs vergrößern.

Betroffene Produkte und behobene Versionen

Zu den betroffenen Produkten gehören Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Confluence Data Center, Fisheye, Jira Service Management Data Center und Jira Software Data Center.

Zu den Versionen, in denen die Korrekturen enthalten sind, gehören Bitbucket 9.4.26, 10.2.8 und 10.5.1, Bamboo 10.2.24 und 12.1.12 sowie Confluence 9.2.26 und 10.2.19. Crowd wurde in den Versionen 6.3.7, 7.0.3, 7.1.7 und 7.2.4 aktualisiert; Crucible und Fisheye wurden in Version 4.9.15 korrigiert. Außerdem behob das Unternehmen den Fehler in Jira Service Management in den Versionen 5.12.40, 10.3.26 und 11.3.12 sowie in Jira in den Versionen 9.12.40, 10.3.26 und 11.3.12.

Was sollten Organisationen tun?

Atlassian empfiehlt Organisationen, ihre selbst gehosteten Bereitstellungen so schnell wie möglich zu aktualisieren oder die Instanzen bis zur Installation der Korrekturen vom Internet zu trennen. Die Mitteilung des Unternehmens fordert außerdem dazu auf, den externen Zugriff auch auf Instanzen zu beschränken, die eine Benutzerauthentifizierung verwenden, und nennt vorübergehende Maßnahmen für Fälle, in denen eine sofortige Aktualisierung nicht möglich ist.

Warum ist diese Nachricht wichtig?

Die Gefahr der Schwachstelle ergibt sich aus dem Zusammentreffen zweier Faktoren: Es ist keine Authentifizierung erforderlich, und die Schwachstelle betrifft eine große Gruppe von Tools für Zusammenarbeit, Projektmanagement und Softwareentwicklung. Laut WatchTowr wurden ähnliche Arten von Schwachstellen bereits von Ransomware-Gruppen und Akteuren mit Advanced Persistent Threats ausgenutzt. Außerdem befinden sich derzeit acht Sicherheitslücken in Atlassian-Produkten auf der CISA-Liste der bekannten ausgenutzten Schwachstellen.

WatchTowr warnt insbesondere Organisationen, die über Crowd Single Sign-on verwenden. Authentifizierungsdaten könnten im Klartext und an einem vorhersehbaren Pfad gespeichert werden, was bei einem Fernzugriff auf Crowd-Endpunkte ihre Extraktion und die Erstellung administrativer Benutzer ermöglichen könnte. Yordan Ganchev, Threat-Intelligence-Experte des Unternehmens, empfiehlt, die Korrektur umgehend anzuwenden oder die Richtlinien von Atlassian zur Bereitstellung von WAF-Regeln zu befolgen, um Ausnutzungsversuche zu blockieren.

Nach Angaben von Atlassian und WatchTowr gibt es bis zum Veröffentlichungsdatum keine Beweise dafür, dass CVE-2026-21589 bei tatsächlichen Angriffen ausgenutzt wurde. Dies mindert jedoch nicht die Priorität der Behebung, insbesondere weil die Quelle nicht festlegt, welche Dateien in den einzelnen Umgebungen sensibel sein könnten, und nicht belegt, dass alle Konfigurationen in gleichem Maß gefährdet sind.

Nachrichtenquelle
c
Autor

certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen