Siber güvenlik

Atlassian, kimlik doğrulama olmadan dosyalara erişim sağlayan kritik açığı sekiz üründe kapattı

Atlassian, CVSS’ye göre 9,3 puanla kritik olarak sınıflandırılan ve kimliği doğrulanmamış bir saldırganın web uygulamalarının kök yolundaki belirli dosyalara erişmesine olanak tanıyabilen CVE-2026-21589 açığını gidermek için güvenlik güncellemeleri yayımladı. Şirket, internete açık dağıtımların izole edilmesini veya derhâl güncellenmesini öneriyor; ancak şu ana kadar açığın fiilen istismar edildiğine dair kanıt bulunmuyor.

2026-10-07
3 dk okuma
0 görüntülenme
certi.news
Atlassian, kimlik doğrulama olmadan dosyalara erişim sağlayan kritik açığı sekiz üründe kapattı

Atlassian, kendi barındırdığı sekiz ürünün tüm sürümlerini etkileyen kritik bir açığı gidermek için güvenlik güncellemeleri yayımladı. CVE-2026-21589 numaralı açık, CVSS sistemine göre 9,3 puanla değerlendirildi ve rastgele dosya erişimine olanak tanıyan bir kusur olarak sınıflandırıldı.

Açık, kimlik doğrulama olmadan web uygulamasının kök yolu içindeki belirli dosyalara erişmek için kullanılabiliyor. Atlassian, istismarın hedeflenen dosyanın adının ve yolunun tam olarak bilinmesini gerektirdiğini ve saldırganların dizin içeriklerine göz atmasına veya bunları listelemesine olanak tanımadığını belirtiyor. Bununla birlikte bazı yapılandırmalar, ihlalin etkisini artırabilecek hassas dosyalar içerebilir.

Etkilenen ürünler ve düzeltilen sürümler

Etkilenen ürünler arasında Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Confluence Data Center, Fisheye, Jira Service Management Data Center ve Jira Software Data Center bulunuyor.

Düzeltmelerin yer aldığı sürümler arasında Bitbucket 9.4.26, 10.2.8 ve 10.5.1; Bamboo 10.2.24 ve 12.1.12; Confluence 9.2.26 ve 10.2.19; Crowd 6.3.7, 7.0.3, 7.1.7 ve 7.2.4 bulunuyor. Şirket ayrıca Crucible ve Fisheye’daki kusuru 4.9.15 sürümüyle giderdi. Jira Service Management’ta 5.12.40, 10.3.26 ve 11.3.12 sürümlerinde, Jira’da ise 9.12.40, 10.3.26 ve 11.3.12 sürümlerinde de kusur giderildi.

Kurumlar ne yapmalı?

Atlassian, kurumlara kendi barındırdıkları dağıtımları mümkün olan en kısa sürede güncellemelerini veya düzeltmeler yüklenene kadar örnekleri internetten ayırmalarını öneriyor. Şirketin duyurusu, kullanıcı kimlik doğrulaması kullanan örnekler için bile dış erişimin kısıtlanmasını tavsiye ediyor ve güncellemenin doğrudan yapılamadığı durumlar için geçici azaltma yöntemleri sunuyor.

Bu haber neden önemli?

Açığın tehlikesi iki unsurun birleşiminden kaynaklanıyor: kimlik doğrulaması gerektirmemesi ve geniş bir iş birliği, proje yönetimi ve yazılım geliştirme araçları grubuna yayılması. WatchTowr’a göre benzer açık türleri geçmişte fidye yazılımı grupları ve gelişmiş kalıcı tehdit grupları tarafından istismar edildi. Ayrıca Atlassian ürünlerindeki sekiz güvenlik açığı şu anda CISA’nın bilinen istismar edilen açıklar listesinde yer alıyor.

WatchTowr özellikle Crowd üzerinden tek oturum açma kullanan kurumları uyarıyor. Kimlik doğrulama verileri düz metin olarak ve öngörülebilir bir konumda depolanıyor olabilir; bu da Crowd uç noktalarına uzaktan erişim mümkün olduğunda bu verilerin çıkarılmasına ve yönetici kullanıcılar oluşturulmasına olanak tanıyabilir. Şirketin tehdit istihbaratı uzmanı Yordan Ganchev, düzeltmenin derhâl uygulanmasını veya istismar girişimlerini engellemek üzere WAF kurallarının dağıtılmasına ilişkin Atlassian yönergelerinin izlenmesini öneriyor.

Atlassian ve WatchTowr’a göre yayımlanma tarihi itibarıyla CVE-2026-21589’un gerçek saldırılarda istismar edildiğine dair kanıt bulunmuyor. Ancak bu durum, özellikle kaynağın her ortamda hangi dosyaların hassas olabileceğini belirtmemesi ve tüm yapılandırmaların aynı ölçüde savunmasız olduğunu kanıtlamaması nedeniyle, düzeltmenin önceliğini ortadan kaldırmıyor.

Haber kaynağı
c
Yazar

certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör