Atlassian, kendi barındırdığı sekiz ürünün tüm sürümlerini etkileyen kritik bir açığı gidermek için güvenlik güncellemeleri yayımladı. CVE-2026-21589 numaralı açık, CVSS sistemine göre 9,3 puanla değerlendirildi ve rastgele dosya erişimine olanak tanıyan bir kusur olarak sınıflandırıldı.
Açık, kimlik doğrulama olmadan web uygulamasının kök yolu içindeki belirli dosyalara erişmek için kullanılabiliyor. Atlassian, istismarın hedeflenen dosyanın adının ve yolunun tam olarak bilinmesini gerektirdiğini ve saldırganların dizin içeriklerine göz atmasına veya bunları listelemesine olanak tanımadığını belirtiyor. Bununla birlikte bazı yapılandırmalar, ihlalin etkisini artırabilecek hassas dosyalar içerebilir.
Etkilenen ürünler ve düzeltilen sürümler
Etkilenen ürünler arasında Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Confluence Data Center, Fisheye, Jira Service Management Data Center ve Jira Software Data Center bulunuyor.
Düzeltmelerin yer aldığı sürümler arasında Bitbucket 9.4.26, 10.2.8 ve 10.5.1; Bamboo 10.2.24 ve 12.1.12; Confluence 9.2.26 ve 10.2.19; Crowd 6.3.7, 7.0.3, 7.1.7 ve 7.2.4 bulunuyor. Şirket ayrıca Crucible ve Fisheye’daki kusuru 4.9.15 sürümüyle giderdi. Jira Service Management’ta 5.12.40, 10.3.26 ve 11.3.12 sürümlerinde, Jira’da ise 9.12.40, 10.3.26 ve 11.3.12 sürümlerinde de kusur giderildi.
Kurumlar ne yapmalı?
Atlassian, kurumlara kendi barındırdıkları dağıtımları mümkün olan en kısa sürede güncellemelerini veya düzeltmeler yüklenene kadar örnekleri internetten ayırmalarını öneriyor. Şirketin duyurusu, kullanıcı kimlik doğrulaması kullanan örnekler için bile dış erişimin kısıtlanmasını tavsiye ediyor ve güncellemenin doğrudan yapılamadığı durumlar için geçici azaltma yöntemleri sunuyor.
Bu haber neden önemli?
Açığın tehlikesi iki unsurun birleşiminden kaynaklanıyor: kimlik doğrulaması gerektirmemesi ve geniş bir iş birliği, proje yönetimi ve yazılım geliştirme araçları grubuna yayılması. WatchTowr’a göre benzer açık türleri geçmişte fidye yazılımı grupları ve gelişmiş kalıcı tehdit grupları tarafından istismar edildi. Ayrıca Atlassian ürünlerindeki sekiz güvenlik açığı şu anda CISA’nın bilinen istismar edilen açıklar listesinde yer alıyor.
WatchTowr özellikle Crowd üzerinden tek oturum açma kullanan kurumları uyarıyor. Kimlik doğrulama verileri düz metin olarak ve öngörülebilir bir konumda depolanıyor olabilir; bu da Crowd uç noktalarına uzaktan erişim mümkün olduğunda bu verilerin çıkarılmasına ve yönetici kullanıcılar oluşturulmasına olanak tanıyabilir. Şirketin tehdit istihbaratı uzmanı Yordan Ganchev, düzeltmenin derhâl uygulanmasını veya istismar girişimlerini engellemek üzere WAF kurallarının dağıtılmasına ilişkin Atlassian yönergelerinin izlenmesini öneriyor.
Atlassian ve WatchTowr’a göre yayımlanma tarihi itibarıyla CVE-2026-21589’un gerçek saldırılarda istismar edildiğine dair kanıt bulunmuyor. Ancak bu durum, özellikle kaynağın her ortamda hangi dosyaların hassas olabileceğini belirtmemesi ve tüm yapılandırmaların aynı ölçüde savunmasız olduğunu kanıtlamaması nedeniyle, düzeltmenin önceliğini ortadan kaldırmıyor.