VMTech
Razgovarajmo →

Atlassian zakrpio kritičan propust u osam Data Center proizvoda

Atlassian zakrpio kritičan propust u osam Data Center proizvoda

Atlassian je 5. oktobra objavio ranjivost CVE-2026-21589, ocenjene težinom 9,3 od 10, koja pogađa osam samostalno hostovanih Data Center proizvoda: Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible i Fisheye. Napadač bez naloga može pročitati određenu datoteku iz korenog direktorijuma veb aplikacije ako unapred zna njen tačan naziv i putanju.

Propust se odnosi na instalacije koje korisnici hostuju sami. Atlassianovi cloud proizvodi obuhvaćeni problemom već su zakrpljeni i korisnici clouda ne moraju da preduzimaju akciju. Bitbucket Cloud nije pogođen.

Path traversal bez prijave

Atlassian u CVE zapisu problem označava kao path traversal. Takav zahtev koristi posebno sastavljenu putanju da bi pristupio datotekama koje aplikacija ne bi smela da izloži. Napadač ne može da pregleda sadržaj direktorijuma, ali ograničenje nije dovoljno ako već zna putanju i naziv interesantne datoteke.

Rizik zavisi od toga koje se datoteke nalaze u korenom direktorijumu aplikacije i od konkretne konfiguracije. Atlassian navodi da taj direktorijum u pojedinim okruženjima može sadržati osetljive datoteke, ali savetodavno obaveštenje ne navodi njihove nazive niti konfiguracije na koje se to odnosi.

Ispravljene verzije i privremena zaštita

Za Bitbucket Data Center ispravke su 9.4.26, 10.2.8 i 10.5.1, dok su za Confluence Data Center dostupne verzije 9.2.26 i 10.2.19. Jira Software Data Center i Jira Service Management Data Center dobijaju ispravke u granama 9.12.40, 10.3.26 i 11.3.12.

Bamboo Data Center je ispravljen u verzijama 10.2.24 i 12.1.12, a Crowd Data Center u verzijama 6.3.7, 7.0.3, 7.1.7 i 7.2.4. Za Crucible i Fisheye navedena je verzija 4.9.15. Atlassian preporučuje prelazak na ispravljenu LTS verziju ili noviju, uključujući instalacije čija je postojeća verzija van životnog ciklusa.

Kada nadogradnja ne može odmah da se sprovede, Atlassian preporučuje da se instanca, ako je moguće, privremeno isključi. Sisteme dostupne sa javnog interneta, čak i kada zahtevaju prijavu, treba ograničiti za spoljašnji pristup dok se ne instalira zakrpa ili ne postavi privremeno pravilo blokiranja.

Svih osam proizvoda može koristiti pravilo na WAF-u ili reverznom proksiju koje blokira URL zahteve sa obrascem .. neposredno uz /, \ ili ::, uključujući URL-kodirane oblike. Confluence, Jira Software, Jira Service Management, Bamboo i Crowd imaju i opciju Tomcat RewriteValve pravila na svakom čvoru uz restart, dok Bitbucket koristi izmenu datoteke urlrewrite.xml na svakom čvoru i mirror komponentama. Crucible i Fisheye imaju samo zaštitu na WAF-u ili reverznom proksiju.

Pregled logova kao deo odgovora

Atlassian navodi da njegova istraga nije pronašla dokaze o iskorišćavanju pogođenih cloud proizvoda, ali ne potvrđuje da li su samostalno hostovane instance bile pogođene. Bezbednosni timovi treba da pretraže pristupne logove tako što će linije zahteva URL-dekodirati do dva puta i potražiti obrazac .. uz /, \ ili ::, odnosno primeniti Atlassianov obrazac blokiranja na sirove logove.

Privremene mere nisu zamena za zakrpljivanje. Praktičan poslovni prioritet je identifikacija svih javno dostupnih Data Center instanci, provera verzija i mrežne izloženosti, primena ispravki po planu promene i čuvanje rezultata pregleda logova kao dela incidentnog postupka.

#atlassian#cybersecurity#vulnerability#datacenter
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 06.10.2026
Instagram

Atlassian zakrpio kritičan propust u osam Data Center proizvoda

Otvorite objavu na Instagramu ↗