网络安全

Atlassian 修复八款产品中的严重漏洞,可在未经身份验证的情况下访问文件

Atlassian 发布安全更新,以修复漏洞 CVE-2026-21589。该漏洞根据 CVSS 评定为严重级别,得分为 9.3,可能允许未经身份验证的攻击者访问 Web 应用根路径中的特定文件。尽管目前没有证据表明该漏洞已被实际利用,但公司建议立即隔离可通过互联网访问的部署,或立即进行更新。

2026-10-07
2 分钟阅读
0 浏览量
certi.news
Atlassian 修复八款产品中的严重漏洞,可在未经身份验证的情况下访问文件

Atlassian 发布安全更新,以修复影响其八款自托管产品所有版本的严重漏洞。该漏洞编号为 CVE-2026-21589,根据 CVSS 评定为 9.3 分,并被归类为可导致任意文件访问的缺陷。

攻击者无需身份验证即可利用该漏洞访问 Web 应用根路径中的特定文件。Atlassian 说明,利用该漏洞需要准确知道目标文件名及其路径,攻击者无法浏览或枚举目录内容。不过,某些配置可能包含敏感文件,从而加大入侵影响。

受影响的产品和已修复版本

受影响的产品包括 Bitbucket Data Center、Bamboo Data Center、Crowd Data Center、Crucible、Confluence Data Center、Fisheye、Jira Service Management Data Center 和 Jira Software Data Center。

已纳入修复程序的版本包括 Bitbucket 9.4.26、10.2.8 和 10.5.1;Bamboo 10.2.24 和 12.1.12;Confluence 9.2.26 和 10.2.19;Crowd 6.3.7、7.0.3、7.1.7 和 7.2.4;此外,Crucible 和 Fisheye 的修复版本为 4.9.15。公司还在 Jira Service Management 5.12.40、10.3.26 和 11.3.12 版本中修复了该缺陷,并在 Jira 9.12.40、10.3.26 和 11.3.12 版本中进行了修复。

机构应采取什么措施?

Atlassian 建议机构尽快更新自托管部署,或在安装修复程序之前将实例与互联网隔离。公司公告还建议,即使对于使用用户身份验证的实例,也应限制外部访问;对于无法立即更新的情况,公告提供了临时缓解措施。

为什么这一消息很重要?

该漏洞的危险性在于两个因素叠加:无需身份验证,以及漏洞影响范围覆盖广泛的协作、项目管理和软件开发工具。根据 WatchTowr 的说法,勒索软件团伙和高级持续性威胁组织过去曾利用类似类型的漏洞;此外,Atlassian 产品中的八个安全漏洞目前已列入 CISA 的已知被利用漏洞目录。

WatchTowr 特别警告使用 Crowd 单点登录的机构:身份验证数据可能以明文形式存储在可预测的路径中,这可能允许攻击者在能够远程访问 Crowd 端点的情况下提取这些数据并创建管理员用户。该公司威胁情报专家 Yordan Ganchev 建议立即应用修复程序,或遵循 Atlassian 的指导部署 WAF 规则,以阻止利用尝试。

根据 Atlassian 和 WatchTowr 的说法,截至发布之日,没有证据表明 CVE-2026-21589 已被用于实际攻击。但这并不降低修复工作的优先级,尤其是由于相关来源没有明确指出每种环境中哪些文件可能包含敏感信息,也没有证明所有配置面临相同程度的风险。

新闻来源
SecurityWeek
查看原始来源 ↗
c
作者

certi.news

同一分类

你可能还喜欢

查看所有新闻