Atlassian a lansat remedieri pentru o vulnerabilitate de tip path traversal cu impact maxim, care permite unui atacator fără niciun cont să citească fișiere arbitrare din directorul rădăcină al aplicației web, în opt produse Data Center găzduite local — fără acreditări, fără interacțiune din partea utilizatorului, doar acces la rețea.
Ce s-a întâmplat
Înregistrată ca CVE-2026-21589 și evaluată cu 9.3 din 10 pe scala CVSS, vulnerabilitatea se află în modul în care produsele afectate rezolvă căile fișierelor din directorul rădăcină al aplicației web. Un atacator care cunoaște (sau ghicește) numele exact și calea unui fișier îl poate obține direct, iar în unele configurații poate chiar enumera conținutul directorului respectiv — o problemă pe care Atlassian o semnalează ca posibil expunând date sensibile, în funcție de modul de implementare.
Vulnerabilitatea afectează Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible și Fisheye Data Center — practic întreaga linie de produse găzduite local a Atlassian. Instanțele Cloud au fost deja corectate direct de Atlassian; clienții Cloud nu trebuie să facă nimic. Bitbucket Cloud nu a fost niciodată afectat.
Versiuni corectate sunt disponibile acum pentru fiecare produs. Atlassian recomandă actualizarea la o versiune cu suport pe termen lung (LTS) corectată sau una ulterioară; versiunile care au ajuns deja la finalul ciclului de viață pot păstra vulnerabilitatea și nu vor primi patch.
De ce contează
Un scor CVSS de 9.3 descrie o vulnerabilitate accesibilă de la distanță, care nu necesită privilegii și nici interacțiune din partea utilizatorului, și care are un impact ridicat asupra confidențialității — atât pe instanța vulnerabilă, cât și pe sistemele conectate. Atlassian nu a precizat care fișiere sensibile sau date de configurare sunt cele mai expuse, ceea ce înseamnă că orice implementare găzduită local ar trebui tratată ca fiind potențial expusă până la aplicarea patch-ului.
Nu este prima dată când o vulnerabilitate similară afectează linia de produse găzduite local a Atlassian: CVE-2021-26086, un path traversal comparabil în Jira Server și Data Center, a fost adăugată în catalogul de vulnerabilități exploatate cunoscute (KEV) al CISA în 2021, după ce a fost abuzată în practică. Atlassian susține că până acum nu a găsit dovezi de exploatare pentru noua vulnerabilitate, dar recunoaște și că nu poate confirma dacă o anumită instanță găzduită local a fost afectată.
Ce trebuie să faceți
- Aplicați patch-ul în primul rând. Actualizați produsele afectate la versiunile corectate publicate de Atlassian, acordând prioritate instanțelor accesibile din internetul public, în special celor care nu necesită autentificare.
- Dacă nu puteți aplica imediat patch-ul, folosiți soluția temporară oferită de Atlassian: o regulă de firewall pentru aplicații web sau de reverse-proxy care blochează cererile ce conțin secvențe de traversare (
../,..\sau::, inclusiv formele codificate URL) funcționează pe toate cele opt produse. Confluence, Jira Software, Jira Service Management, Bamboo și Crowd acceptă și o regulă de rewrite la nivel de Tomcat; Bitbucket are o modificare echivalentă înurlrewrite.xml. Atlassian precizează clar că aceste măsuri sunt temporare, nu un înlocuitor pentru patch. - Verificați jurnalele. Căutați în access log-uri modele de traversare, decodificând URL-ul fiecărei cereri de până la două ori înainte de comparare — o singură decodificare poate rata payload-uri codificate dublu.
- Limitați expunerea pentru orice instanță pe care nu o puteți actualiza sau scoate offline: restricționați accesul la rețele de încredere până la aplicarea remedierii.
Având în vedere istoricul de exploatare activă al unor vulnerabilități Atlassian similare, tratați acest subiect ca pe o aplicare urgentă de patch, nu ca pe o mentenanță de rutină.
