技術的な詳細報告と公開された概念実証ツールが公開されてから数時間後、攻撃者がAtlassian製品の重大な脆弱性の悪用を開始した。CVE-2026-21589として追跡されているこの脆弱性は認証を必要とせず、Jira、Confluence、Bitbucketなどのセルフホスト型Data Centerインスタンスやその他の製品に影響する。
この脆弱性で何が可能になるのか
この問題により攻撃者は、ファイル名とパスを正確に把握している場合、アプリケーションのWebルート内にある特定のファイルへアクセスできる。欠陥はWebリソースを処理する共有ライブラリに関連しており、文字列::をスラッシュに変換するため、プラグインのリソースエンドポイントを介してパストラバーサルを含むリクエストを構築し、ログインせずに保護されたファイルを読み取ることが可能になる。
watchTowrの研究者は、Jira、Confluence、Bitbucketでファイルの読み取りに成功したことを確認した。ただし、彼らの手法ではTomcatアプリケーションの範囲を回避して、その外部にあるファイルへアクセスすることはできなかった。
影響を受ける製品
- Bitbucket Data Center
- Confluence Data Center
- Jira Service Management Data Center
- Jira Software Data Center
- Bamboo Data Center
- Crowd Data Center
- Crucible
- Fisheye
Crowdに接続された環境での追加のリスク
Atlassian Crowdと統合された一部のJiraデプロイメントでは、読み取ったファイルを利用して、WEB-INF/classes/crowd.propertiesファイル内にある平文の認証情報へアクセスできる可能性がある。Crowdがネットワークからアクセス可能で、アプリケーションが必要な権限を持っている場合、これらの認証情報によってCrowd API経由でJiraに管理者アカウントを作成し、その後、アイデンティティ管理システム内でユーザーを作成したり権限を変更したりできる可能性がある。
Crowdへのアクセスを許可するIPアドレスが制限されている場合、悪用はより困難になる。攻撃者は、別のデバイスを経由するか、SSRFリクエストに類似した機能を使用して直接アクセスする必要が生じる可能性がある。これらの条件は、脆弱性の影響がデプロイメントの構成と権限によって異なることを意味するが、十分に保護されていない環境では単なるファイル読み取りを超える可能性がある。
なぜこのニュースが重要なのか
Previdianは、watchTowrの調査と概念実証ツールが公開されてから2時間以内に、自社のハニーポットネットワーク上で悪用の試みを検知した。Nucleiテンプレートの公開も、脆弱なシステムの自動スキャンを容易にした。検知された試みには、38.60.157[.]86、146.70.187[.]234、159.26.119[.]225というIPアドレスが含まれており、同社はこれらのブロックを推奨している。
この時系列は、実行可能な詳細の公開によって、脆弱性が公表された問題からスキャンと自動悪用の標的へと急速に変化したことを示している。影響を受けるAtlassian製品が複数あるため、リスクの範囲も拡大している。Previdianは、今後数日から数週間にわたって活動が増加すると予想している。
管理者は何をすべきか
Atlassianは、利用可能なセキュリティアップデートをできるだけ早く適用するよう推奨している。同社は、顧客のインスタンスが侵害されたかどうかを判断できないとも注意喚起している。緩和策には、外部からのアクセス制限、Webアプリケーションファイアウォールまたはプロキシルールによる特定のパストラバーサルパターンのブロック、さらにConfluence、Jira Service Management、Jira、Bamboo、Crowd製品向けのTomcat RewriteValveルール、またはBitbucketにおけるURL書き換えルールの利用が含まれる。
watchTowrも、管理者が自身のインスタンスの脆弱性への露出を確認できるよう、無料のスキャンツールを公開した。特にCrowdを使用する環境では、スキャン結果の確認とアカウントおよび権限の監査が重要である。これは、情報源が管理者アクセスの可能性を特定のシナリオでのみ実証しており、すべてのデプロイメントで実証しているわけではないためだ。