Az Atlassian 2026. október 5-én tette közzé a CVE-2026-21589 jelzésű, kritikus sérülékenységet. Bejelentkezés nélkül is elérhetők lehetnek a webalkalmazás gyökérkönyvtárán belüli, pontosan ismert elérési útvonalú fájlok. A hiba nyolc Data Center és Server terméket érint, köztük a Jira Software-t, a Confluence-t és a Bitbucketet. A gyártó CVSS 4.0 szerint 9,3-as, kritikus besorolást adott neki.
A CVE-2026-21589 egy arbitrary file access, azaz tetszőleges fájl elérését lehetővé tevő hiba. Egy nem hitelesített támadó a webalkalmazás gyökérkönyvtárán belül olyan fájlokat érhet el, amelyeknek pontos nevét és elérési útját már ismeri. Fontos technikai korlát, hogy a hiba önmagában nem teszi lehetővé a könyvtárlistázást vagy fájlnév találgatást, a támadónak ismernie kell a célfájl pontos útvonalát. Ez csökkenti a „vak” kihasználás esélyét, de nem szünteti meg a kockázatot, mert számos Atlassian telepítésen jól ismert, szabványos útvonalakon találhatók érzékeny konfigurációs vagy alkalmazásfájlok. A sérülékenység nem távoli kódfuttatás (RCE), hanem információhoz való jogosulatlan hozzáférés.
Az Atlassian szerint minden, a javított verziónál régebbi kiadás sebezhető a következő termékekből:
- Bitbucket Data Center 9.4.26, 10.2.8, 10.5.1 előtti,
- Confluence Data Center 9.2.26, 10.2.19 előtti,
- Jira Service Management Data Center 5.12.40, 10.3.26, 11.3.12 előtti,
- Jira Software Data Center 9.12.40, 10.3.26, 11.3.12 előtti,
- Bamboo Data Center 10.2.24, 12.1.12 előtti,
- Crowd Data Center 6.3.7, 7.0.3, 7.1.7, 7.2.4 előtti,
- Crucible 4.9.15 előtti,
- Fisheye 4.9.15 előtti verziók.
Az Atlassian Cloud példányai már javítva lettek, és a gyártó jelenleg nem talált bizonyítékot kihasználásra, Cloud-oldali ügyfélteendő nincs. A probléma tehát elsősorban az önállóan üzemeltetett Data Center és Server telepítéseket érinti. A gyakorlatban ez azt jelenti, hogy egy internetre kitett Jira, Confluence vagy Bitbucket példány különösen kockázatos, a támadónak nem kell fiókot szereznie, és nem kell felhasználói interakciót kiváltania.
A hiba önmagában nem ad általános fájlrendszer-olvasási képességet. A webalkalmazás gyökérkönyvtárán belüli, konkrétan megcímzett fájlok érhetők el. Az Atlassian kifejezetten figyelmeztet, hogy egyes konfigurációkban érzékeny fájlok is jelen lehetnek ezekben a könyvtárakban, ami növeli a kockázatot. A hiba path traversal jellegű kihasználásával a WEB-INF könyvtár tartalma is megcímezhető lehet, és a hitelesítő adatok is begyűjthetők.
Az elsődleges és egyetlen teljes megoldás a javított verzióra frissítés. Az Atlassian nem adott ki bináris javítást, a kritikus biztonsági javításokat a támogatott karbantartási kiadásokba építi be.
Ideiglenes védelem
- Ha a javítás nem végezhető el azonnal, szükséges az érintett példány azonnali lecsatlakoztatása az internetről s, a frissítés vagy a mitigáció alkalmazásáig. Ez vonatkozik a nyilvános internetről elérhető, felhasználói hitelesítést igénylő példányokra is.
- Az összes érintett terméknél alkalmazható WAF- vagy reverse proxy szintű szabály, amely blokkolja az alábbi reguláris kifejezésre illeszkedő URL-eket. A szabály bevezetése után ellenőrizni kell, hogy blokkolja a .. előfordulását közvetlenül /, \ vagy :: mellett, az URL-kódolt változatokat is beleértve.
- Confluence, Jira Service Management, Jira, Bamboo és Crowd esetén minden node-on engedélyezni kell a Tomcat RewriteValve funkcióját az alkalmazás <Context> elemében, valamint telepíteni kell egy rewrite.config fájlt a WEB-INF könyvtárba az érintett kérések blokkolásához.
- Kizárólag Bitbucket esetén minden node-on, mirror-on és mirror farm node-on a ./app/WEB-INF/urlrewrite.xml fájl elejére kell egy blokkoló szabályt hozzáadni, majd újraindítani a Bitbucket Data Center szolgáltatást.
(forrás)

