Siber güvenlik

Atlassian Ürünlerinde Kavram Kanıtlama Aracının Yayımlanmasının Ardından Kritik Güvenlik Açığı İstismar Ediliyor

Saldırganlar, Jira, Confluence ve Bitbucket dahil olmak üzere Atlassian’ın kendi bünyesinde barındırılan sekiz ürünündeki CVE-2026-21589 güvenlik açığını, ayrıntılı teknik bilgiler ile herkese açık bir kavram kanıtlama aracının yayımlanmasından saatler sonra hedef almaya başladı. Güvenlik açığından kimlik doğrulama olmadan belirli dosyaları okumak için yararlanılabiliyor; bazı entegre Crowd ortamlarında ise yönetici hesapları oluşturulmasına yol açabiliyor.

2026-10-07
3 dk okuma
0 görüntülenme
certi.news Editorial Team
Atlassian Ürünlerinde Kavram Kanıtlama Aracının Yayımlanmasının Ardından Kritik Güvenlik Açığı İstismar Ediliyor

Saldırganlar, ayrıntılı bir teknik rapor ile herkese açık bir kavram kanıtlama aracının yayımlanmasından saatler sonra Atlassian ürünlerindeki kritik bir güvenlik açığını istismar etmeye başladı. CVE-2026-21589 olarak izlenen güvenlik açığı kimlik doğrulama gerektirmiyor ve Jira, Confluence, Bitbucket ile diğer ürünlerin kendi bünyesinde barındırılan Data Center örneklerini etkiliyor.

Güvenlik açığı neye olanak tanıyor?

Sorun, saldırganın dosya adını ve yolunu tam olarak bilmesi durumunda uygulamanın web kökü içindeki belirli dosyalara erişmesine olanak tanıyor. Güvenlik açığı, web kaynaklarını işleyen ortak bir kütüphaneyle ilişkili. Bu kütüphane :: dizisini eğik çizgilere dönüştürüyor; böylece eklenti kaynakları uç noktaları üzerinden yol geçişi içeren istekler oluşturulabiliyor ve oturum açmadan korumalı dosyalar okunabiliyor.

watchTowr araştırmacıları Jira, Confluence ve Bitbucket’ta dosya okumayı başardıklarını doğruladı; ancak kullandıkları yöntem Tomcat uygulamasının kapsamını aşarak dışındaki dosyalara erişemedi.

Etkilenen ürünler

  • Bitbucket Data Center
  • Confluence Data Center
  • Jira Service Management Data Center
  • Jira Software Data Center
  • Bamboo Data Center
  • Crowd Data Center
  • Crucible
  • Fisheye

Crowd’a bağlı ortamlarda ek risk

Atlassian Crowd ile entegre bazı Jira dağıtımlarında, okunan dosyalar WEB-INF/classes/crowd.properties dosyasındaki düz metin kimlik bilgilerine erişmek için kullanılabiliyor. Crowd’a ağ üzerinden erişilebiliyor ve uygulama gerekli yetkilere sahipse bu bilgiler, Crowd programlama arayüzü üzerinden Jira’da bir yönetici hesabı oluşturulmasına, ardından da kimlik yönetimi sisteminde kullanıcılar oluşturulmasına ve izinlerin değiştirilmesine olanak tanıyabilir.

Crowd’a erişmesine izin verilen IP adresleri kısıtlanmışsa istismar daha zor hale geliyor; saldırganın Crowd’a doğrudan ulaşmak için başka cihazlar üzerinden geçmesi veya SSRF isteklerine benzer yeteneklerden yararlanması gerekebilir. Bu koşullar, güvenlik açığının etkisinin dağıtım mimarisine ve yetkilere göre değiştiği anlamına geliyor; ancak güvenliği güçlendirilmemiş ortamlarda etki yalnızca dosya okumayla sınırlı kalmayabilir.

Bu haber neden önemli?

Previdian, watchTowr araştırması ile kavram kanıtlama aracının yayımlanmasından sonraki iki saat içinde kendi honeypot ağı üzerinde istismar girişimleri tespit etti. Nuclei şablonunun yayımlanması da savunmasız sistemlerin otomatik olarak taranmasını kolaylaştırdı. Gözlemlenen girişimlerde 38.60.157[.]86, 146.70.187[.]234 ve 159.26.119[.]225 IP adresleri kullanıldı; şirket bu adreslerin engellenmesini öneriyor.

Zaman çizelgesi, uygulanabilir ayrıntıların yayımlanmasının güvenlik açığını kısa sürede duyurulmuş bir sorundan otomatik tarama ve istismar hedefine dönüştürdüğünü gösteriyor. Atlassian’ın etkilenen ürünlerinin çokluğu da risk çemberini genişletiyor. Previdian, önümüzdeki günler ve haftalarda etkinliğin artmasını bekliyor.

Yöneticiler ne yapmalı?

Atlassian, mevcut güvenlik güncellemelerinin mümkün olan en kısa sürede uygulanmasını önerdi ve müşteri örneklerinin ele geçirilip geçirilmediğini belirleyemeyeceği konusunda uyarıda bulundu. Azaltma önlemleri arasında dış erişimin kısıtlanması, belirli yol geçişi kalıplarını engellemek için bir web uygulaması güvenlik duvarı veya proxy kuralı kullanılması ve Confluence, Jira Service Management, Jira, Bamboo ve Crowd ürünleri için Tomcat RewriteValve kurallarının ya da Bitbucket için URL yeniden yazma kuralının uygulanması yer alıyor.

watchTowr ayrıca yöneticilerin örneklerinin güvenlik açığına maruz kalıp kalmadığını kontrol etmesine yardımcı olmak için ücretsiz bir tarama aracı yayımladı. Tarama sonuçları ile hesapların ve izinlerin denetlenmesi, özellikle Crowd kullanan ortamlar için önemini koruyor; çünkü kaynak, yönetici erişiminin yalnızca belirli senaryolarda mümkün olduğunu, tüm dağıtımlarda mümkün olmadığını gösteriyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör