Atacantes começaram a explorar uma vulnerabilidade crítica em produtos da Atlassian horas após a publicação de um relatório técnico detalhado e de uma ferramenta pública de prova de conceito. A vulnerabilidade, identificada como CVE-2026-21589, não exige autenticação e afeta instâncias Data Center auto-hospedadas do Jira, Confluence, Bitbucket e outros produtos.
O que a vulnerabilidade permite?
O problema permite que o atacante acesse arquivos específicos dentro da raiz da web da aplicação se souber exatamente o nome e o caminho do arquivo. A falha está relacionada a uma biblioteca compartilhada para o processamento de recursos da web, que transforma a sequência :: em barras, permitindo construir solicitações que incluem traversal de caminhos por meio dos endpoints de recursos de plugins e ler arquivos protegidos sem fazer login.
Pesquisadores da watchTowr confirmaram a leitura de arquivos no Jira, Confluence e Bitbucket, mas o método deles não conseguiu escapar do escopo da aplicação Tomcat e acessar arquivos externos a ele.
Produtos afetados
- Bitbucket Data Center
- Confluence Data Center
- Jira Service Management Data Center
- Jira Software Data Center
- Bamboo Data Center
- Crowd Data Center
- Crucible
- Fisheye
Risco adicional em ambientes integrados ao Crowd
Em algumas implantações do Jira integradas ao Atlassian Crowd, os arquivos lidos podem ser usados para acessar credenciais em texto simples no arquivo WEB-INF/classes/crowd.properties. Se o Crowd estiver acessível pela rede e a aplicação tiver as permissões necessárias, essas credenciais poderão permitir a criação de uma conta de administrador no Jira por meio da API do Crowd, seguida da criação de usuários e da alteração de permissões no sistema de gerenciamento de identidades.
A exploração se torna mais difícil se os endereços IP autorizados a acessar o Crowd forem restritos, pois o atacante poderá precisar passar por outros dispositivos ou usar recursos semelhantes a solicitações SSRF para acessá-lo diretamente. Essas condições significam que o impacto da vulnerabilidade varia conforme a arquitetura de implantação e as permissões, mas pode ir além da simples leitura de arquivos em ambientes não protegidos.
Por que esta notícia é importante?
A empresa Previdian detectou tentativas de exploração em sua rede honeypot duas horas após a publicação da pesquisa da watchTowr e da ferramenta de prova de conceito. A publicação de um template do Nuclei também facilitou a verificação automatizada de sistemas vulneráveis. As tentativas observadas incluíram os endereços IP 38.60.157[.]86, 146.70.187[.]234 e 159.26.119[.]225, que a empresa recomenda bloquear.
A sequência de eventos indica que a publicação de detalhes acionáveis transformou rapidamente a vulnerabilidade de um problema divulgado em um alvo de varredura e exploração automatizadas, ampliando o círculo de risco devido ao número de produtos afetados da Atlassian. A Previdian espera um aumento da atividade nos próximos dias e semanas.
O que os responsáveis devem fazer?
A Atlassian recomendou aplicar as atualizações de segurança disponíveis o mais rapidamente possível, alertando que não consegue determinar se as instâncias dos clientes foram comprometidas. As medidas de mitigação incluem restringir o acesso externo e usar um firewall de aplicação web ou uma regra de proxy para bloquear os padrões específicos de traversal de caminhos, além de regras do Tomcat RewriteValve para os produtos Confluence, Jira Service Management, Jira, Bamboo e Crowd, ou uma regra de reescrita de URLs no Bitbucket.
A watchTowr também lançou uma ferramenta de verificação gratuita para ajudar os responsáveis a confirmar se suas instâncias estão expostas à vulnerabilidade. Os resultados da verificação e a auditoria de contas e permissões continuam sendo importantes, especialmente para ambientes que usam o Crowd, pois a fonte comprova a possibilidade de acesso administrativo apenas em cenários específicos, e não em todas as implantações.