攻击者在一份详细技术报告和公开概念验证工具发布数小时后,开始利用 Atlassian 产品中的一个严重漏洞。该漏洞编号为 CVE-2026-21589,无需身份验证,影响 Jira、Confluence、Bitbucket 及其他产品的自托管 Data Center 实例。
该漏洞能够实现什么?
如果攻击者准确知道文件名和路径,该问题允许其访问应用程序 Web 根目录中的特定文件。该漏洞与一个用于处理 Web 资源的共享库有关,该库会将字符串 :: 转换为斜杠,从而可以通过插件资源端点构造包含路径遍历的请求,在未登录的情况下读取受保护文件。
watchTowr 研究人员确认能够在 Jira、Confluence 和 Bitbucket 中读取文件,但他们的方法无法突破 Tomcat 应用程序范围并访问其外部的文件。
受影响的产品
- Bitbucket Data Center
- Confluence Data Center
- Jira Service Management Data Center
- Jira Software Data Center
- Bamboo Data Center
- Crowd Data Center
- Crucible
- Fisheye
与 Crowd 关联的环境面临额外风险
在一些与 Atlassian Crowd 集成的 Jira 部署中,读取到的文件可用于访问 WEB-INF/classes/crowd.properties 文件中的明文凭据。如果 Crowd 可从网络访问,且应用程序具备所需权限,这些凭据可能允许攻击者通过 Crowd API 创建 Jira 管理员账户,随后在身份管理系统中创建用户并修改权限。
如果限制允许访问 Crowd 的 IP 地址,利用难度会增加,因为攻击者可能需要通过其他设备,或利用类似 SSRF 请求的能力直接访问 Crowd。这些条件意味着漏洞影响会因部署架构和权限而异,但在未加固的环境中,其影响可能超出单纯读取文件。
为什么这条消息很重要?
Previdian 公司在 watchTowr 研究和概念验证工具发布后的两小时内,便在其蜜罐网络中发现了利用尝试。Nuclei 模板的发布也使得自动检查易受攻击系统更加容易。观测到的尝试涉及以下 IP 地址:38.60.157[.]86、146.70.187[.]234 和 159.26.119[.]225;该公司建议对这些地址进行拦截。
时间线表明,可执行细节的发布迅速将该漏洞从已披露问题转变为自动化扫描和利用的目标;由于受影响的 Atlassian 产品众多,风险范围进一步扩大。Previdian 预计未来数天和数周内活动将增加。
管理员应采取哪些措施?
Atlassian 建议尽快应用可用的安全更新,同时提醒称其无法确定客户实例是否已遭入侵。缓解措施包括限制外部访问,使用 Web 应用程序防火墙或代理规则拦截已确定的路径遍历模式;此外,还可针对 Confluence、Jira Service Management、Jira、Bamboo 和 Crowd 产品使用 Tomcat RewriteValve 规则,或在 Bitbucket 中使用 URL 重写规则。
watchTowr 还发布了一款免费的扫描工具,帮助管理员检查其实例是否受到该漏洞影响。扫描结果以及对账户和权限的审计仍然十分重要,尤其是对于使用 Crowd 的环境,因为该来源仅证明在特定场景下可以获得管理访问权限,并非所有部署都存在这种情况。