O vulnerabilitate nou dezvăluită, cu severitate maximă, care afectează produsele Atlassian Data Center nu mai este una teoretică — atacatorii au început să sondeze sistemele vulnerabile la doar două ore după publicarea detaliilor tehnice, iar tentative de exploatare au fost deja înregistrate de rețele de monitorizare specializate.
Ce s-a întâmplat
Cunoscută sub numele CVE-2026-21589 și evaluată cu un scor CVSS de 9.3, vulnerabilitatea permite unui atacator neautentificat să extragă fișiere specifice din directorul rădăcină al aplicației web, cu condiția să cunoască deja numele exact și calea fișierului țintă. Nu poate fi folosită pentru a lista conținutul directoarelor, însă în anumite configurații poate expune, de una singură, fișiere sensibile.
Vulnerabilitatea își are originea în modul în care Atlassian gestionează resursele web: un șir de caractere codificat, care indică spre o resursă asociată unei componente de interfață legitime (precum un plugin de tip selector de culoare), poate fi manipulat prin adăugarea unor segmente de cale suplimentare pentru a ajunge în directoare protejate, inclusiv folderul WEB-INF al aplicației. De acolo, un atacator poate extrage fișiere de configurare care stochează credențiale și token-uri de autentificare.
Produsele afectate acoperă întreaga gamă Atlassian găzduită local: Bitbucket Data Center, Confluence Data Center, Jira Software și Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible și Fisheye. Clienții Atlassian Cloud sunt deja protejați — compania a lansat versiuni corectate pentru fiecare produs Data Center afectat și susține că instanțele cloud nu au fost niciodată expuse.
În cazul implementărilor Jira și Crowd, fișierul expus poate conține credențialele stocate de Crowd. Cercetătorii în securitate avertizează că un atacator care obține aceste date s-ar putea autentifica, ar putea crea conturi noi și ar putea ridica privilegiile unui cont nou creat până la nivelul de Administrator Jira — transformând o simplă vulnerabilitate de citire a fișierelor într-o cale către preluarea completă a aplicației.
De ce contează
Rețelele de monitorizare au înregistrat aproximativ 15 tentative de exploatare provenite de la trei adrese IP distincte, la doar câteva ore după publicarea analizelor tehnice. Cercetătorii se așteaptă ca acest volum să crească rapid odată ce vor circula șabloane de scanare automată pentru această vulnerabilitate, întrucât atacul nu necesită autentificare și se reduce la o singură cerere HTTP special construită.
Ce trebuie să faceți
- Actualizați imediat la versiunea corectată pentru produsul dumneavoastră — Atlassian a publicat build-uri actualizate pentru fiecare produs Data Center afectat.
- Dacă actualizarea nu este posibilă imediat, scoateți instanța din expunerea publică pe internet și aplicați o regulă de Web Application Firewall care să blocheze tiparul cererilor malițioase.
- Adăugați regula de rescriere recomandată de furnizor în configurația proxy-ului invers sau a serverului de aplicație, ca măsură temporară.
- Rotiți orice credențiale care ar fi putut fi stocate în fișierele de configurare expuse, în special parolele aplicației Crowd, dacă suspectați o expunere.
- Verificați jurnalele de acces pentru cereri care vizează căile resurselor de tip plugin, cu secvențe neobișnuite de traversare a directoarelor.
Având în vedere viteza de exploatare și potențialul de recoltare a credențialelor în mediile Jira/Crowd, tratați actualizarea produselor Atlassian Data Center ca pe o prioritate imediată, nu ca pe o sarcină de rutină de mentenanță.
