Кибербезопасность

Atlassian закрывает критическую уязвимость в восьми продуктах, позволяющую получать доступ к файлам без аутентификации

Atlassian выпустила обновления безопасности для устранения уязвимости CVE-2026-21589, получившей критическую оценку 9,3 по CVSS и потенциально позволяющей неаутентифицированному злоумышленнику получать доступ к определённым файлам в корневом пути веб-приложений. Компания рекомендует изолировать доступные через интернет развёртывания или незамедлительно обновить их, несмотря на отсутствие доказательств фактической эксплуатации уязвимости на данный момент.

2026-10-07
3 мин. чтения
0 просмотров
certi.news
Atlassian закрывает критическую уязвимость в восьми продуктах, позволяющую получать доступ к файлам без аутентификации

Atlassian выпустила обновления безопасности для устранения критической уязвимости, затрагивающей все версии восьми её продуктов с самостоятельным размещением. Уязвимости присвоен идентификатор CVE-2026-21589, а её оценка по системе CVSS составляет 9,3; она классифицирована как дефект, позволяющий осуществлять произвольный доступ к файлам.

Уязвимость можно эксплуатировать без аутентификации для доступа к определённым файлам внутри корневого пути веб-приложения. Atlassian поясняет, что для эксплуатации необходимо точно знать имя целевого файла и его путь; злоумышленники не могут просматривать или перечислять содержимое каталогов. Тем не менее некоторые конфигурации могут содержать конфиденциальные файлы, увеличивающие последствия взлома.

Затронутые продукты и исправленные версии

К затронутым продуктам относятся Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Confluence Data Center, Fisheye, Jira Service Management Data Center и Jira Software Data Center.

В число версий с исправлениями входят Bitbucket 9.4.26, 10.2.8 и 10.5.1; Bamboo 10.2.24 и 12.1.12; Confluence 9.2.26 и 10.2.19; Crowd 6.3.7, 7.0.3, 7.1.7 и 7.2.4, а также Crucible и Fisheye версии 4.9.15. Компания также устранила дефект в Jira Service Management в версиях 5.12.40, 10.3.26 и 11.3.12, а в Jira — в версиях 9.12.40, 10.3.26 и 11.3.12.

Что следует делать организациям?

Atlassian рекомендует организациям как можно скорее обновить развёртывания с самостоятельным размещением или отключить экземпляры от интернета до установки исправлений. В уведомлении компании также содержится призыв ограничить внешний доступ даже к экземплярам, использующим аутентификацию пользователей, и представлены временные меры защиты для случаев, когда немедленное обновление невозможно.

Почему эта новость важна?

Опасность уязвимости обусловлена сочетанием двух факторов: отсутствием необходимости в аутентификации и распространением проблемы на широкий набор инструментов для совместной работы, управления проектами и разработки программного обеспечения. По данным WatchTowr, аналогичные типы уязвимостей ранее эксплуатировались группировками программ-вымогателей и субъектами угроз, связанными с передовыми постоянными угрозами; кроме того, восемь уязвимостей в продуктах Atlassian в настоящее время входят в список CISA известных эксплуатируемых уязвимостей.

WatchTowr отдельно предупреждает организации, использующие единый вход через Crowd: данные аутентификации могут храниться в открытом виде по предсказуемому пути, что при удалённом доступе к конечным точкам Crowd может позволить извлечь их и создать пользователей с правами администратора. Эксперт компании по анализу угроз Yordan Ganchev предлагает немедленно установить исправление либо следовать рекомендациям Atlassian по развёртыванию правил WAF для блокирования попыток эксплуатации.

Согласно Atlassian и WatchTowr, на дату публикации отсутствуют доказательства эксплуатации CVE-2026-21589 в реальных атаках. Однако это не отменяет приоритета устранения уязвимости, особенно поскольку источник не определяет, какие файлы могут быть конфиденциальными в каждой среде, и не подтверждает, что все конфигурации подвержены риску в одинаковой степени.

Источник новости
c
Автор

certi.news

В той же категории

Вам также может понравиться

Все новости