Кибербезопасность

Эксплуатация критической уязвимости в продуктах Atlassian после публикации инструмента подтверждения концепции

Злоумышленники начали атаковать уязвимость CVE-2026-21589 в восьми самостоятельно размещаемых продуктах Atlassian, включая Jira, Confluence и Bitbucket, через несколько часов после публикации технических подробностей и общедоступного инструмента подтверждения концепции. Ошибку можно эксплуатировать без аутентификации для чтения определённых файлов, а в некоторых интегрированных средах Crowd она может привести к созданию административных учётных записей.

2026-10-07
3 мин. чтения
0 просмотров
certi.news Editorial Team
Эксплуатация критической уязвимости в продуктах Atlassian после публикации инструмента подтверждения концепции

Злоумышленники начали эксплуатировать критическую уязвимость в продуктах Atlassian через несколько часов после публикации подробного технического отчёта и общедоступного инструмента подтверждения концепции. Уязвимость с идентификатором CVE-2026-21589 не требует аутентификации и затрагивает самостоятельно размещаемые экземпляры Data Center Jira, Confluence, Bitbucket и других продуктов.

Что позволяет делать уязвимость?

Проблема позволяет злоумышленнику получать доступ к определённым файлам внутри корня веб-приложения, если ему точно известны имя и путь к файлу. Уязвимость связана с общей библиотекой обработки веб-ресурсов: она преобразует строку :: в косые черты, что позволяет формировать запросы с обходом путей через точки доступа к ресурсам плагинов и читать защищённые файлы без входа в систему.

Исследователи watchTowr подтвердили успешное чтение файлов в Jira, Confluence и Bitbucket, однако их метод не позволил выйти за пределы области приложения Tomcat и получить доступ к внешним файлам.

Затронутые продукты

  • Bitbucket Data Center
  • Confluence Data Center
  • Jira Service Management Data Center
  • Jira Software Data Center
  • Bamboo Data Center
  • Crowd Data Center
  • Crucible
  • Fisheye

Дополнительная опасность в средах, связанных с Crowd

В некоторых развёртываниях Jira, интегрированных с Atlassian Crowd, прочитанные файлы можно использовать для получения учётных данных в открытом виде из файла WEB-INF/classes/crowd.properties. Если Crowd доступен из сети и приложение обладает необходимыми правами, эти данные могут позволить создать административную учётную запись в Jira через программный интерфейс Crowd, а затем создавать пользователей и изменять права в системе управления идентификацией.

Эксплуатация становится сложнее, если IP-адреса, которым разрешён доступ к Crowd, ограничены: злоумышленнику может потребоваться пройти через другие устройства или использовать возможности, аналогичные запросам SSRF, чтобы получить к нему прямой доступ. Эти условия означают, что последствия уязвимости зависят от архитектуры развёртывания и прав доступа, однако в незащищённых средах они могут выходить за рамки простого чтения файлов.

Почему это важно?

Компания Previdian обнаружила попытки эксплуатации в своей сети honeypot в течение двух часов после публикации исследования watchTowr и инструмента подтверждения концепции. Выпуск шаблона Nuclei также упростил автоматизированное сканирование уязвимых систем. В зафиксированных попытках использовались IP-адреса 38.60.157[.]86, 146.70.187[.]234 и 159.26.119[.]225; компания рекомендует заблокировать их.

Хронология указывает на то, что публикация пригодных для практического применения подробностей быстро превратила уязвимость из объявленной проблемы в цель автоматизированного сканирования и эксплуатации, а масштаб угрозы увеличился из-за множества затронутых продуктов Atlassian. Previdian ожидает роста активности в ближайшие дни и недели.

Что следует сделать администраторам?

Atlassian рекомендовала как можно скорее установить доступные обновления безопасности, предупредив, что не может определить, подвергались ли экземпляры клиентов взлому. Меры по снижению риска включают ограничение внешнего доступа, использование межсетевого экрана веб-приложений или правила прокси для блокировки определённых шаблонов обхода путей, а также правил Tomcat RewriteValve для продуктов Confluence, Jira Service Management, Jira, Bamboo и Crowd либо правила переписывания URL для Bitbucket.

watchTowr также выпустила бесплатный инструмент сканирования, чтобы помочь администраторам проверить подверженность своих экземпляров уязвимости. Результаты сканирования и аудит учётных записей и прав доступа остаются особенно важными для сред, использующих Crowd, поскольку источник подтверждает возможность административного доступа только в определённых сценариях, а не во всех развёртываниях.

Источник новости
c
Автор

certi.news Editorial Team

Изучить сюжет

Связанные темы и сущности

В той же категории

Вам также может понравиться

Все новости