Atlassianは、同社の8つのセルフホスト型製品のすべてのバージョンに影響する重大な脆弱性に対処するセキュリティ更新をリリースした。この脆弱性にはCVE-2026-21589の番号が付与され、CVSSで9.3と評価されており、任意のファイルへのアクセスを可能にする欠陥として分類されている。
この脆弱性は認証なしで悪用でき、ウェブアプリケーションのルートパス内にある特定のファイルへアクセスできる。Atlassianによると、悪用には対象ファイルの名前とパスを正確に知る必要があり、攻撃者がディレクトリの内容を閲覧したり、列挙したりすることはできない。それでも、一部の構成には侵害の影響を高める機密ファイルが含まれている可能性がある。
影響を受ける製品と修正済みバージョン
影響を受ける製品には、Bitbucket Data Center、Bamboo Data Center、Crowd Data Center、Crucible、Confluence Data Center、Fisheye、Jira Service Management Data Center、Jira Software Data Centerが含まれる。
修正が含まれるバージョンは、Bitbucket 9.4.26、10.2.8、10.5.1、Bamboo 10.2.24、12.1.12、Confluence 9.2.26、10.2.19、Crowd 6.3.7、7.0.3、7.1.7、7.2.4、さらにCrucibleおよびFisheyeのバージョン4.9.15である。同社は、Jira Service Managementでは5.12.40、10.3.26、11.3.12、Jiraでは9.12.40、10.3.26、11.3.12の各バージョンでこの欠陥にも対処した。
組織が取るべき対応
Atlassianは、組織に対し、セルフホスト型のデプロイメントをできるだけ早く更新するか、修正をインストールするまでインスタンスをインターネットから切り離すよう推奨している。同社の通知は、ユーザー認証を使用しているインスタンスについても外部アクセスを制限するよう呼びかけており、直ちに更新できない場合の一時的な緩和策も提示している。
なぜこのニュースが重要なのか
この脆弱性が危険なのは、認証を必要としないことと、コラボレーション、プロジェクト管理、ソフトウェア開発向けの幅広いツール群に広がっていることという2つの要因が重なるためである。WatchTowrによると、同様の脆弱性は過去にランサムウェア集団や高度持続的脅威の脅威アクターによって悪用されており、Atlassian製品の8件のセキュリティ脆弱性が現在、CISAの既知の悪用脆弱性カタログに掲載されている。
WatchTowrは、Crowdを介してシングルサインオンを使用している組織に特に警告している。認証情報が平文で予測可能なパスに保存される可能性があり、Crowdのエンドポイントにリモートからアクセスできる場合、それらを抽出して管理者ユーザーを作成できる可能性があるためだ。同社の脅威インテリジェンス専門家であるYordan Ganchevは、直ちに修正を適用するか、悪用の試みをブロックするWAFルールを導入するためのAtlassianのガイダンスに従うことを提案している。
AtlassianとWatchTowrによると、公開時点でCVE-2026-21589が実際の攻撃で悪用された証拠はない。しかし、これは対処の優先度を下げるものではない。特に、情報源は各環境でどのファイルが機密性を持つ可能性があるかを特定しておらず、すべての構成が同じ程度にさらされていることも証明していないためである。