Cibersegurança

Exploração de vulnerabilidade crítica em produtos da Atlassian após publicação de ferramenta de prova de conceito

Atacantes começaram a visar a vulnerabilidade CVE-2026-21589 em oito produtos auto-hospedados da Atlassian, incluindo Jira, Confluence e Bitbucket, horas após a publicação de detalhes técnicos e de uma ferramenta pública de prova de conceito. A falha pode ser explorada sem autenticação para ler arquivos específicos e, em alguns ambientes integrados ao Crowd, pode levar à criação de contas administrativas.

2026-10-07
4 min de leitura
0 visualizações
certi.news Editorial Team
Exploração de vulnerabilidade crítica em produtos da Atlassian após publicação de ferramenta de prova de conceito

Atacantes começaram a explorar uma vulnerabilidade crítica em produtos da Atlassian horas após a publicação de um relatório técnico detalhado e de uma ferramenta pública de prova de conceito. A vulnerabilidade, identificada como CVE-2026-21589, não exige autenticação e afeta instâncias Data Center auto-hospedadas do Jira, Confluence, Bitbucket e outros produtos.

O que a vulnerabilidade permite?

O problema permite que o atacante acesse arquivos específicos dentro da raiz da web da aplicação se souber exatamente o nome e o caminho do arquivo. A falha está relacionada a uma biblioteca compartilhada para o processamento de recursos da web, que transforma a sequência :: em barras, permitindo construir solicitações que incluem traversal de caminhos por meio dos endpoints de recursos de plugins e ler arquivos protegidos sem fazer login.

Pesquisadores da watchTowr confirmaram a leitura de arquivos no Jira, Confluence e Bitbucket, mas o método deles não conseguiu escapar do escopo da aplicação Tomcat e acessar arquivos externos a ele.

Produtos afetados

  • Bitbucket Data Center
  • Confluence Data Center
  • Jira Service Management Data Center
  • Jira Software Data Center
  • Bamboo Data Center
  • Crowd Data Center
  • Crucible
  • Fisheye

Risco adicional em ambientes integrados ao Crowd

Em algumas implantações do Jira integradas ao Atlassian Crowd, os arquivos lidos podem ser usados para acessar credenciais em texto simples no arquivo WEB-INF/classes/crowd.properties. Se o Crowd estiver acessível pela rede e a aplicação tiver as permissões necessárias, essas credenciais poderão permitir a criação de uma conta de administrador no Jira por meio da API do Crowd, seguida da criação de usuários e da alteração de permissões no sistema de gerenciamento de identidades.

A exploração se torna mais difícil se os endereços IP autorizados a acessar o Crowd forem restritos, pois o atacante poderá precisar passar por outros dispositivos ou usar recursos semelhantes a solicitações SSRF para acessá-lo diretamente. Essas condições significam que o impacto da vulnerabilidade varia conforme a arquitetura de implantação e as permissões, mas pode ir além da simples leitura de arquivos em ambientes não protegidos.

Por que esta notícia é importante?

A empresa Previdian detectou tentativas de exploração em sua rede honeypot duas horas após a publicação da pesquisa da watchTowr e da ferramenta de prova de conceito. A publicação de um template do Nuclei também facilitou a verificação automatizada de sistemas vulneráveis. As tentativas observadas incluíram os endereços IP 38.60.157[.]86, 146.70.187[.]234 e 159.26.119[.]225, que a empresa recomenda bloquear.

A sequência de eventos indica que a publicação de detalhes acionáveis transformou rapidamente a vulnerabilidade de um problema divulgado em um alvo de varredura e exploração automatizadas, ampliando o círculo de risco devido ao número de produtos afetados da Atlassian. A Previdian espera um aumento da atividade nos próximos dias e semanas.

O que os responsáveis devem fazer?

A Atlassian recomendou aplicar as atualizações de segurança disponíveis o mais rapidamente possível, alertando que não consegue determinar se as instâncias dos clientes foram comprometidas. As medidas de mitigação incluem restringir o acesso externo e usar um firewall de aplicação web ou uma regra de proxy para bloquear os padrões específicos de traversal de caminhos, além de regras do Tomcat RewriteValve para os produtos Confluence, Jira Service Management, Jira, Bamboo e Crowd, ou uma regra de reescrita de URLs no Bitbucket.

A watchTowr também lançou uma ferramenta de verificação gratuita para ajudar os responsáveis a confirmar se suas instâncias estão expostas à vulnerabilidade. Os resultados da verificação e a auditoria de contas e permissões continuam sendo importantes, especialmente para ambientes que usam o Crowd, pois a fonte comprova a possibilidade de acesso administrativo apenas em cenários específicos, e não em todas as implantações.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias