Kritikus fájlelérési hiba az Atlassian Data Center termékekben

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Az Atlassian 2026. október 5-én tette közzé a CVE-2026-21589 jelzésű, kritikus sérülékenységet. Bejelentkezés nélkül is elérhetők lehetnek a webalkalmazás gyökérkönyvtárán belüli, pontosan ismert elérési útvonalú fájlok. A hiba nyolc Data Center és Server terméket érint, köztük a Jira Software-t, a Confluence-t és a Bitbucketet. A gyártó CVSS 4.0 szerint 9,3-as, kritikus besorolást adott neki.

A CVE-2026-21589 egy arbitrary file access, azaz tetszőleges fájl elérését lehetővé tevő hiba. Egy nem hitelesített támadó a webalkalmazás gyökérkönyvtárán belül olyan fájlokat érhet el, amelyeknek pontos nevét és elérési útját már ismeri. Fontos technikai korlát, hogy a hiba önmagában nem teszi lehetővé a könyvtárlistázást vagy fájlnév találgatást, a támadónak ismernie kell a célfájl pontos útvonalát. Ez csökkenti a „vak” kihasználás esélyét, de nem szünteti meg a kockázatot, mert számos Atlassian telepítésen jól ismert, szabványos útvonalakon találhatók érzékeny konfigurációs vagy alkalmazásfájlok. A sérülékenység nem távoli kódfuttatás (RCE), hanem információhoz való jogosulatlan hozzáférés.

Az Atlassian szerint minden, a javított verziónál régebbi kiadás sebezhető a következő termékekből:

  • Bitbucket Data Center 9.4.26, 10.2.8, 10.5.1 előtti,
  • Confluence Data Center 9.2.26, 10.2.19 előtti,
  • Jira Service Management Data Center 5.12.40, 10.3.26, 11.3.12 előtti,
  • Jira Software Data Center 9.12.40, 10.3.26, 11.3.12 előtti,
  • Bamboo Data Center 10.2.24, 12.1.12 előtti,
  • Crowd Data Center 6.3.7, 7.0.3, 7.1.7, 7.2.4 előtti,
  • Crucible 4.9.15 előtti,
  • Fisheye 4.9.15 előtti verziók.

Az Atlassian Cloud példányai már javítva lettek, és a gyártó jelenleg nem talált bizonyítékot kihasználásra, Cloud-oldali ügyfélteendő nincs. A probléma tehát elsősorban az önállóan üzemeltetett Data Center és Server telepítéseket érinti. A gyakorlatban ez azt jelenti, hogy egy internetre kitett Jira, Confluence vagy Bitbucket példány különösen kockázatos, a támadónak nem kell fiókot szereznie, és nem kell felhasználói interakciót kiváltania.

A hiba önmagában nem ad általános fájlrendszer-olvasási képességet. A webalkalmazás gyökérkönyvtárán belüli, konkrétan megcímzett fájlok érhetők el. Az Atlassian kifejezetten figyelmeztet, hogy egyes konfigurációkban érzékeny fájlok is jelen lehetnek ezekben a könyvtárakban, ami növeli a kockázatot. A hiba path traversal jellegű kihasználásával a WEB-INF könyvtár tartalma is megcímezhető lehet, és a hitelesítő adatok is begyűjthetők.

Az elsődleges és egyetlen teljes megoldás a javított verzióra frissítés. Az Atlassian nem adott ki bináris javítást, a kritikus biztonsági javításokat a támogatott karbantartási kiadásokba építi be.

Ideiglenes védelem

  • Ha a javítás nem végezhető el azonnal, szükséges az érintett példány azonnali lecsatlakoztatása az internetről s, a frissítés vagy a mitigáció alkalmazásáig. Ez vonatkozik a nyilvános internetről elérhető, felhasználói hitelesítést igénylő példányokra is.
  • Az összes érintett terméknél alkalmazható WAF- vagy reverse proxy szintű szabály, amely blokkolja az alábbi reguláris kifejezésre illeszkedő URL-eket. A szabály bevezetése után ellenőrizni kell, hogy blokkolja a .. előfordulását közvetlenül /, \ vagy :: mellett, az URL-kódolt változatokat is beleértve.
  • Confluence, Jira Service Management, Jira, Bamboo és Crowd esetén minden node-on engedélyezni kell a Tomcat RewriteValve funkcióját az alkalmazás <Context> elemében, valamint telepíteni kell egy rewrite.config fájlt a WEB-INF könyvtárba az érintett kérések blokkolásához.
  • Kizárólag Bitbucket esetén minden node-on, mirror-on és mirror farm node-on a ./app/WEB-INF/urlrewrite.xml fájl elejére kell egy blokkoló szabályt hozzáadni, majd újraindítani a Bitbucket Data Center szolgáltatást.

(forrás)