Серьёзная уязвимость в Atlassian ставит под угрозу безопасность восьми популярных корпоративных продуктов.

В Atlassian выявлена серьёзная уязвимость в программном обеспечении, предназначенном для дата-центров. Она затрагивает восемь ключевых продуктов из корпоративного портфеля компании.

Уязвимость, идентифицированная как CVE-2026-21589 с уровнем критичности 9.3, позволяет злоумышленнику получить несанкционированный доступ к файлам. Даже без авторизации, злоумышленник может получить доступ к файлам в корневых каталогах веб-приложений, к которым у него не должно быть доступа, и, возможно, использовать их в вредоносных целях.

Atlassian в своём сообщении о безопасности настоятельно рекомендует немедленно принять меры для устранения уязвимости. Клиентам необходимо обновить программное обеспечение до последних версий, содержащих исправления. Компания заявляет, что пока не зафиксировала попыток эксплуатации этой уязвимости в своих облачных сервисах, которые уже защищены.

Особую тревогу вызывает тот факт, что данная уязвимость не требует авторизации и не предполагает взаимодействия с пользователем. Она затрагивает широкий спектр продуктов Atlassian, которые многие организации используют для разработки, совместной работы и управления IT-инфраструктурой.

На первый взгляд, возможность произвольного доступа к файлам может показаться менее опасной, чем удаленное выполнение кода, однако реальная угроза заключается в том, к каким данным злоумышленник потенциально может получить доступ», – заявил Эрик Авакиан, технический консультант в Info-Tech Research Group. «Проблема не просто в том, что кто-то прочитает файл, а в том, что эта информация может позволить злоумышленнику совершить другие действия».

Уязвимость в Copilot: срочно устанавливайте патч или изолируйте зараженные системы.

Обнаружена уязвимость, позволяющая злоумышленникам получить несанкционированный доступ к файлам в продуктах Atlassian: Bamboo Data Center, Bitbucket Data Center, Confluence Data Center, Crowd Data Center, Crucible, Fisheye, Jira Service Management Data Center и Jira Software Data Center.

Эта уязвимость предоставляет злоумышленникам возможность получить доступ к корневой директории веб-приложения – основной папке на веб-сервере, содержащей ключевые файлы и структуру. В некоторых конфигурациях могут находиться конфиденциальные данные, что значительно повышает риск.

Как пояснил представитель Info-Tech, Авакиан, "Если в этом месте хранятся конфиденциальные файлы, то злоумышленники могут получить доступ к значительно большему объему информации, что позволит им провести более масштабную атаку".

Используя методы обхода файловой структуры, злоумышленники могут получить доступ к заблокированным файлам и директориям, находящимся за пределами корневой директории веб-приложения, сообщает Atlassian. Важно отметить, что для успешной атаки злоумышленнику необходимо знать точное имя и путь к файлу, а также не иметь возможности просто перечислить содержимое директории.

Для пользователей, столкнувшихся с данной проблемой, компания рекомендует немедленно удалить все затронутые версии программного обеспечения из сети и ограничить доступ к экземплярам, находящимся в сети, для внешних пользователей. Это касается как экземпляров, требующих аутентификацию, так и тех, где аутентификация отсутствует. Компания подчеркнула, что "страница входа не обеспечивает защиту от уязвимости, если аутентификация не предусмотрена".

Atlassian предложила три временных решения для защиты от атак:

Первый вариант: клиенты, использующие любые из восьми перечисленных продуктов, могут применить правило в Web Application Firewall (WAF) или на уровне прокси-сервера.

Второй вариант: заблокировать запросы с помощью правила Tomcat RewriteValve на каждом узле в кластере центров обработки данных для Bamboo, Confluence, Crowd, Jira Software и Jira Service Management. После этого необходимо остановить и перезапустить каждый узел. Пользователи Bitbucket могут создать резервную копию своих экземпляров, создать правило в файле urlrewrite.xml, применить его ко всем узлам, зеркалам и фермам зеркал, а затем перезапустить.

Однако компания Atlassian назвала предложенные меры «недостаточными и не способными заменить установку обновлений». Они также подчеркнули, что не могут подтвердить, затронуты ли конкретные экземпляры программного обеспечения. «Рекомендуется обратиться к вашей внутренней команде безопасности для проверки всех затронутых экземпляров на наличие признаков компрометации», – говорится в сообщении компании.

«Поставщик не может сказать, были ли вы затронуты. Только ваши собственные логи могут это показать», – отметил Диксон.

Секретные данные могут быть скрыты в этих файлах

В списке продуктов, подвергшихся атаке, особо выделяется компания Bamboo, занимающаяся разработкой и поставкой программного обеспечения. Bitbucket хранит исходный код, Crowd – обеспечивает управление идентификацией и единым входом, а Jira и Confluence содержат планы компании, заявки в службу поддержки и документацию.

"Это – ключевой момент для безопасности", – подчеркнул Dickson. "Злоумышленники это понимают". При этом, для доступа к этим ресурсам не требуется никакой авторизации, простого клика или каких-либо дополнительных условий.

Эксперт объяснил, почему обновление некоторых клиентов происходит медленнее: Atlassian больше не предоставляет готовые патчи. Поэтому устранение этой уязвимости требует перехода к новой версии обслуживания, что является более масштабной задачей, чем простое обновление. Каждое сообщение о невозможности обновления на данный момент является признанием существующего риска.

Однако, наиболее важным аспектом является вектор атаки, отметил Dickson. Эксперт подчеркнул, что уязвимость не влияет на работоспособность самого сервера, но оказывает существенное влияние на последующие системы в плане конфиденциальности, целостности и доступности данных. Иными словами, серверы Jira или Confluence остаются неповрежденными, но системы, к которым они предоставляют доступ, могут быть скомпрометированы.

В сущности, "это похоже на вора, который крадет только ключ от двери", – заключил Dickson.

Обнаружена уязвимость, позволяющая злоумышленникам получать доступ к определенным файлам на сервере веб-приложения. Для эксплуатации необходимо знать точное имя и путь к файлу, а также ограничение доступа только к корневому каталогу веб-приложения.

Эксперт подчеркнул, что это условие не так строго, как может показаться. Любой пользователь может скачать продукты и узнать, где расположены файлы, а злоумышленники также имеют доступ к инструкциям по установке.

Кроме того, неправильная конфигурация, содержащая конфиденциальные файлы, увеличивает риск для бизнеса. "После длительной работы в производственной среде, корневой каталог веб-приложения может содержать конфигурационные файлы, резервные копии и учетные данные, о которых никто не помнит", – отметил эксперт. "Доступ к такой секретной информации становится первым шагом к более масштабной атаке".

Ключевой момент: уязвимость позволяет только читать файлы, но эти файлы могут открыть доступ ко всему остальному. "Необходимо немедленно установить патч или отключить веб-приложение от интернета", – рекомендовал эксперт. Затем следует фильтровать журналы доступа, чтобы найти характерные шаблоны, и декодировать каждую строку. Если обнаружены совпаения, следует предположить, что файл был прочитан. После этого необходимо заменить все учетные данные, токены и ключи, которые могли находиться в корневом каталоге веб-приложения.

В дальнейшем, компании должны максимально снизить внешние риски и ограничить доступ, используя VPN, доверенные сети, сегментацию или другие механизмы контроля, – советует эксперт Info-Tech, Авакиан. Также рекомендуется регулярно обновлять конфиденциальные учетные данные и ключи, если есть подозрения на их компрометацию.

Однако, эксперт отмечает: "Эти меры лишь временно снижают риски, но не должны рассматриваться как полноценная замена проверенной и валидированной версии программного обеспечения".

Статья изначально была опубликована на портале CSOonline.

Дата: 08.10.2026