Cybersicherheit

Schwerwiegende Sicherheitslücke in Atlassian-Produkten nach Veröffentlichung eines Proof-of-Concept-Tools ausgenutzt

Angreifer haben begonnen, die Schwachstelle CVE-2026-21589 in acht selbst gehosteten Atlassian-Produkten auszunutzen, darunter Jira, Confluence und Bitbucket, nachdem technische Details und ein öffentliches Proof-of-Concept-Tool veröffentlicht worden waren. Der Fehler lässt sich ohne Authentifizierung ausnutzen, um bestimmte Dateien zu lesen, und kann in einigen integrierten Crowd-Umgebungen zur Erstellung von Administratorkonten führen.

2026-10-07
4 Min. Lesezeit
0 Aufrufe
certi.news Editorial Team
Schwerwiegende Sicherheitslücke in Atlassian-Produkten nach Veröffentlichung eines Proof-of-Concept-Tools ausgenutzt

Angreifer haben begonnen, eine schwerwiegende Schwachstelle in Atlassian-Produkten auszunutzen, wenige Stunden nachdem ein detaillierter technischer Bericht und ein öffentliches Proof-of-Concept-Tool veröffentlicht worden waren. Die Schwachstelle mit der Kennung CVE-2026-21589 erfordert keine Authentifizierung und betrifft selbst gehostete Data-Center-Instanzen von Jira, Confluence, Bitbucket und weiteren Produkten.

Was ermöglicht die Schwachstelle?

Das Problem ermöglicht einem Angreifer den Zugriff auf bestimmte Dateien innerhalb des Web-Roots der Anwendung, sofern er den Dateinamen und den Pfad genau kennt. Der Fehler steht im Zusammenhang mit einer gemeinsamen Bibliothek zur Verarbeitung von Webressourcen, die die Zeichenfolge :: in Schrägstriche umwandelt. Dadurch lassen sich Anfragen mit Pfadüberquerung über Ressourcenpfade von Erweiterungen erstellen und geschützte Dateien ohne Anmeldung auslesen.

Die Forscher von watchTowr bestätigten, dass das Auslesen von Dateien in Jira, Confluence und Bitbucket erfolgreich war. Ihre Methode konnte jedoch den Umfang der Tomcat-Anwendung nicht überschreiten und nicht auf Dateien außerhalb davon zugreifen.

Betroffene Produkte

  • Bitbucket Data Center
  • Confluence Data Center
  • Jira Service Management Data Center
  • Jira Software Data Center
  • Bamboo Data Center
  • Crowd Data Center
  • Crucible
  • Fisheye

Zusätzliche Gefahr in mit Crowd verbundenen Umgebungen

In einigen Jira-Bereitstellungen, die in Atlassian Crowd integriert sind, können die ausgelesenen Dateien verwendet werden, um Klartext-Zugangsdaten in der Datei WEB-INF/classes/crowd.properties abzurufen. Wenn Crowd aus dem Netzwerk erreichbar ist und die Anwendung über die erforderlichen Berechtigungen verfügt, könnten diese Daten die Erstellung eines Administratorkontos in Jira über die Crowd-Programmierschnittstelle ermöglichen. Anschließend könnten Benutzer erstellt und Berechtigungen im Identitätsverwaltungssystem geändert werden.

Die Ausnutzung wird erschwert, wenn die IP-Adressen beschränkt werden, denen der Zugriff auf Crowd gestattet ist, da der Angreifer möglicherweise über andere Geräte gehen oder SSRF-ähnliche Fähigkeiten nutzen muss, um direkt darauf zuzugreifen. Diese Bedingungen bedeuten, dass die Auswirkung der Schwachstelle von der Bereitstellungsarchitektur und den Berechtigungen abhängt. In ungeschützten Umgebungen kann sie jedoch über das bloße Auslesen von Dateien hinausgehen.

Warum ist diese Nachricht wichtig?

Das Unternehmen Previdian beobachtete innerhalb von zwei Stunden nach der Veröffentlichung der Untersuchung von watchTowr und des Proof-of-Concept-Tools Ausnutzungsversuche in seinem Honeypot-Netzwerk. Die Veröffentlichung einer Nuclei-Vorlage erleichterte zudem die automatisierte Prüfung anfälliger Systeme. Zu den beobachteten Versuchen gehörten die IP-Adressen 38.60.157[.]86, 146.70.187[.]234 und 159.26.119[.]225. Das Unternehmen empfiehlt, diese zu blockieren.

Die zeitliche Abfolge deutet darauf hin, dass die Veröffentlichung umsetzbarer Details die Schwachstelle schnell von einem offengelegten Problem in ein Ziel für automatisierte Prüfungen und Ausnutzung verwandelt hat. Die Risikospanne vergrößert sich durch die Vielzahl betroffener Atlassian-Produkte. Previdian erwartet in den kommenden Tagen und Wochen eine Zunahme der Aktivitäten.

Was sollten Verantwortliche tun?

Atlassian empfahl, die verfügbaren Sicherheitsupdates so schnell wie möglich zu installieren, wies jedoch darauf hin, dass das Unternehmen nicht feststellen kann, ob Kundeninstanzen kompromittiert wurden. Zu den Maßnahmen zur Risikominderung gehören die Einschränkung des externen Zugriffs sowie der Einsatz einer Web Application Firewall oder einer Proxy-Regel zum Blockieren der festgelegten Muster für Pfadüberquerungen. Zusätzlich können Tomcat-RewriteValve-Regeln für die Produkte Confluence, Jira Service Management, Jira, Bamboo und Crowd oder eine URL-Rewrite-Regel in Bitbucket eingesetzt werden.

watchTowr veröffentlichte außerdem ein kostenloses Prüfwerkzeug, mit dem Verantwortliche überprüfen können, ob ihre Instanzen von der Schwachstelle betroffen sind. Die Ergebnisse der Prüfung sowie die Überprüfung von Konten und Berechtigungen bleiben besonders für Umgebungen wichtig, die Crowd verwenden, da die Quelle den administrativen Zugriff nur in bestimmten Szenarien nachweist und nicht in allen Bereitstellungen.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen