Atlassian-tuotteissa kriittinen hyväksikäytetty tiedostojenlukuhaavoittuvuus
Atlanssian-tuotteissa on kriittinen hyväksikäytetty haavoittuvuus, jonka avulla hyökkääjä voi lukea Atlassian-sovelluksen hakemistossa sijaitsevia tiedostoja ilman tunnistautumista.
Yhteenveto
- Haavoittuvuus: 33/2026
- Tunnisteet: CVE-2026-21589
- Vakavuus: 9.3 (CVSS 4.0, kriittinen)
- Kohde: Atlassian-tuotteet: Bitbucket Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Fisheye
- Vaikutus: Haavoittuvuus antaa hyökkääjälle mahdollisuuden lukea Atlassian-sovelluksen verkkosovellushakemistossa sijaitsevia tiedostoja ilman tunnistautumista.
- Hyväksikäyttö: On havaittu
- Korjaus: Päivitä tuote välittömästi viimeisimpään versioon
Haavoittuvuuden kohde
Atlassian-tuotteiden haavoittuvuus vaikuttaa kaikkiin Bitbucket Data Centerin, Confluence Data Centerin, Jira Service Management Data Centerin, Jira Software Data Centerin, Bamboo Data Centerin, Crowd Data Centerin, Cruciblen ja Fisheyen versioihin.
Haavoittuvuus koskee kaikkia aiempia versioita. Atlassian Cloud -palvelut ovat jo korjattu, eikä pilvipalvelun asiakkaiden tarvitse tehdä toimenpiteitä.
Mistä on kysymys?
Haavoittuvuutta voidaan hyödyntää verkon kautta ilman kirjautumista tai käyttäjän toimia. Hyökkääjän on kuitenkin tiedettävä luettavan tiedoston tarkka nimi ja sijainti, eikä haavoittuvuus mahdollista hakemistojen sisällön listaamista.
Haavoittuvuudesta on julkaistu toimiva PoC-esimerkkikoodi ja automaattisen haavoittuvuusskannauksen mahdollistava Nuclei-malli. Julkaisun jälkeen internetissä on havaittu nopeasti haavoittuvuuteen kohdistuneita hyväksikäyttöyrityksiä. Julkisesti raportoidut havainnot perustuvat toistaiseksi honeypot-järjestelmissä nähtyihin yrityksiin, eivät vahvistettuihin asiakasorganisaatioiden tietomurtoihin.
Mitä voin tehdä?
Tunnista kaikki itse ylläpidetyt Atlassian-asennukset. Tarkista myös klusterisolmut, testiympäristöt, Bitbucket-peilipalvelimet ja muut internetiin avatut asennukset.
Päivitä tuotteet välittömästi korjattuihin versioihin tai niitä uudempiin.
Rajoita pääsyä Atlassian-tuotteisiin, jos päivittäminen ei onnistu heti. Poista palvelu mahdollisuuksien mukaan internetistä tai salli pääsy vain välttämättömistä verkoista.
Tutki lokit hyväksikäytön varalta. Tarkista pääsylokeista hakemistopolkujen läpikäyntiin viittaavat pyynnöt.
Jos lokit viittaavat hyväksikäyttöön, selvitä, mitä tiedostoja on voitu lukea. Vaihda mahdollisesti paljastuneet Crowd- ja sovellustunnukset, API-avaimet sekä muut salaisuudet. Tarkista uudet käyttäjät, ylläpitäjät, ryhmäjäsenyydet, käyttöoikeusmuutokset ja muut poikkeavat tapahtumat.