CVE-2026-21589: Критическая неаутентифицированная уязвимость произвольного доступа к файлам в продуктах Atlassian

Источник: Rapid7•

CVE-2026-21589: Критическая неаутентифицированная уязвимость произвольного доступа к файлам в продуктах Atlassian

Обзор. 5 октября 2026 года компания Atlassian опубликовала бюллетень по безопасности для CVE-2026-21589 — критической уязвимости произвольного доступа к файлам, затрагивающей восемь продуктов: Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data…

Обзор

5 октября 2026 года компания Atlassian опубликовала бюллетень по безопасности, посвященный CVE-2026-21589 — критической уязвимости произвольного доступа к файлам, затрагивающей восемь продуктов: Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible и Fisheye. Atlassian присвоила уязвимости оценку CVSSv4, равную 9.3. Неаутентифицированный удаленный злоумышленник, знающий точное имя и путь к целевому файлу, может получить к нему доступ в пределах веб-корня приложения; уязвимость не предоставляет возможности перечисления или обхода каталогов.

Бюллетень Atlassian рассматривает все версии, предшествующие применимым исправленным релизам, как уязвимые, включая неподдерживаемые версии. Затронутые продукты Atlassian Cloud уже получили исправления, и от пользователей Cloud не требуется никаких действий.

Подробный технический анализ и скрипты доказательства концепции (PoC) для чтения файлов находятся в открытом доступе, поэтому Rapid7 рекомендует установить исправления в экстренном порядке, вне стандартных циклов патчей, а также проверить журналы доступа на предмет попыток эксплуатации.

Технический обзор

NVD указывает файлы или каталоги, доступные внешним сторонам (CWE-552), в качестве слабого места, связанного с CVE-2026-21589.

6 октября специалисты watchTowr Labs опубликовали технический анализ, основанный на сравнении уязвимых и исправленных пакетов Jira, Confluence и Bitbucket. Их анализ выявил уязвимость обхода пути в обработке веб-ресурсов Atlassian: последовательности из двух двоеточий (::) могут превращаться в разделители путей во время обработки запросов, позволяя компонентам обхода достигать кода загрузки ресурсов, что приводит к чтению содержимого произвольных файлов злоумышленником.

В ходе тестирования не удалось выйти за пределы контекста Tomcat, однако получилось прочитать файлы по всему веб-корню приложения. В развертывании Atlassian Crowd с настроенной Jira чтение файла WEB-INF/classes/crowd.properties привело к раскрытию учетных данных приложения. Имея сетевой доступ к Crowd, они использовали эти учетные данные для создания пользователя и добавления его в группу jira-administrators; белый список IP-адресов Crowd может заблокировать этот прямой путь.

Рекомендации по устранению

Организациям следует обновить каждую затронутую установку до указанной исправленной версии или до последней доступной версии. Бюллетень Atlassian от 5 октября содержит следующие исправленные версии:

Продукт

Исправленные версии

Bitbucket Data Center

9.4.26, 10.2.8, 10.5.1

Confluence Data Center

9.2.26, 10.2.19

Jira Service Management Data Center

5.12.40, 10.3.26, 11.3.12

Jira Software Data Center

9.12.40, 10.3.26, 11.3.12

Bamboo Data Center

10.2.24, 12.1.12

Crowd Data Center

6.3.7, 7.0.3, 7.1.7, 7.2.4

Crucible

4.9.15

Fisheye

4.9.15

Организации, не имеющие возможности установить исправление немедленно, должны отключить затронутые экземпляры от интернета или иным образом ограничить их внешний сетевой доступ. Atlassian предоставляет правила Web Application Firewall или прокси для всех затронутых продуктов, средство митигации Tomcat RewriteValve для Confluence, Jira Service Management, Jira Software, Bamboo и Crowd, а также отдельное правило urlrewrite.xml для Bitbucket. Эти меры митигации носят ограниченный характер и не заменяют установку обновлений безопасности.

Rapid7 настоятельно рекомендует искать признаки компрометации даже после применения исправления. Atlassian рекомендует выполнять URL-декодирование каждой строки запроса из журнала доступа до двух раз, а затем искать символы .., идущие непосредственно за /, \ или ::. Альтернативный вариант — поиск по исходным логам с использованием предоставленного вендором регулярного выражения:

Общедоступные артефакты тестирования для Jira, Confluence и Bitbucket включают файл PoC на Python для чтения файлов и шаблон Nuclei. Если в ходе расследования будет обнаружен доступ к защищенным конфигурационным файлам, организациям следует сменить раскрытые учетные данные и другие секреты после локализации затронутых систем.

Актуальные рекомендации по митигации и расследованию см. в бюллетене безопасности производителя.

Клиенты Rapid7

Exposure Command, Vulnerability Management и Nexpose

Клиенты Exposure Command, Vulnerability Management и Nexpose могут оценить подверженность уязвимости CVE-2026-21589 с помощью неаутентифицированных проверок уязвимостей для Jira Software Data Center, которые планируется выпустить в рамках контент-релиза 8 октября.

Обновления

  • 7 октября 2026 г.: Первоначальная публикация.

7 октября 2026 г.: Первоначальная публикация.

О чём эта статья

Ещё в разделе «Кибербезопасность»

Все →

Ещё от Rapid7