Atlassian закрыла уязвимость обхода каталогов в Jira, Confluence и Bitbucket - атаки начались через сутки после публикации разбора

Atlassian закрыла уязвимость обхода каталогов в Jira, Confluence и Bitbucket - атаки начались через сутки после публикации разбора

Пятого октября компания Atlassian выпустила обновления безопасности сразу для нескольких продуктов. Патчи устраняют уязвимость произвольного доступа к файлам, ей присвоен номер CVE-2026-21589. Ошибка позволяет прочитать файлы внутри каталога веб-приложения. Среди них часто оказываются конфигурационные документы с паролями, ключами доступа и адресами внутренних сервисов. Проблема затрагивает Jira, Confluence и Bitbucket - три самых востребованных продукта вендора для совместной работы команд. Администраторам локальных установок рекомендуют обновиться как можно быстрее.

Описание

Продукты Atlassian стоят у десятков тысяч организаций: от небольших студий до банков и государственных структур. Внутри Jira живут планы релизов и рабочие задачи, в Confluence - техническая документация и договоры, в Bitbucket - исходный код. Эти системы редко бывают изолированными. Их связывают с системами контроля версий, службой каталогов и системами мониторинга. Облачную версию Atlassian обновляет без участия клиента. Локальные установки требуют ручного вмешательства администратора, и между выходом патча и его установкой образуется окно уязвимости.

В основе проблемы лежит обход каталогов - приём, известный с конца девяностых годов. Злоумышленник отправляет запрос, в котором путь к файлу выходит за пределы разрешённой папки. Приложение подчиняется и отдаёт содержимое файла, к которому доступа быть не должно. Прочитать что угодно на диске сервера не выйдет: граница каталога веб-приложения остаётся. Но и того, что доступно, хватает. Конфигурационные файлы содержат учётные данные к базам данных и внешним сервисам. Такие ошибки встречаются в веб-приложениях десятилетиями и не теряют актуальности.

Разработчики Atlassian попытались защититься нестандартным способом. Приложение заменяет косые черты в пути на служебную последовательность символов. По данным Watchtowr, защита оказалась частично обратимой: в отдельных случаях приложение само снимает замену, и переход за пределы каталога проходит. Компания опубликовала подробный разбор с примерами запросов, подтверждающими эксплуатацию. Замену вводили, чтобы обезопасить обработку путей, но полностью закрыть лазейку не получилось. Публикация деталей превратила редкую ошибку в типовую задачу для массовых сканеров.

Через сутки после публикации приманка, установленная для наблюдения за атаками, зафиксировала серию обращений. Запросы почти дословно повторяли шаблоны из разбора. Совпадение целей и времени появления указывает на одного и того же злоумышленника. Все адреса источников связаны с Digital Ocean - крупным поставщиком облачных мощностей. Аренда сервера там занимает минуты, поэтому площадку часто выбирают для массовых сканирований. Судя по набору адресов, работу ведёт автоматизированный инструмент, а не человек. Целенаправленной охоты за конкретной компанией в этих запросах не видно.

Массовые сканирования устроены просто. Программа перебирает сетевые адреса и рассылает один и тот же запрос тысячами. Неудачные попытки ничего не стоят, а найденные уязвимые системы попадают в базы. Такие списки продают или применяют для новых атак. Для атакующего это дешёвый способ составить карту чужих инфраструктур. Поэтому единичный запрос в журналах - повод проверить систему, даже если он выглядит случайным.

Эксплуатация удаётся при одном условии: файл, к которому обращается злоумышленник, должен существовать. Атакующие целятся в файл конфигурации, обязательный для веб-приложений на сервере приложений Tomcat. Он есть почти в каждой установке, поэтому подходит для быстрой проверки уязвимости. Системные файлы операционной системы со списком учётных записей бесполезны: они лежат вне доступного каталога. Набор ограничений делает атаку узкой и предсказуемой, но не безобидной.

Утечка конфигурации редко остаётся мелкой неприятностью. В таких файлах лежат строки подключения к базам данных, токены интеграций и ключи шифрования, иногда учётные данные администратора. Заполучив их, злоумышленник переходит от чтения к полноценному доступу. Дальше возможны выгрузка задач и документов, изменение прав, установка посторонних расширений. Компания рискует утечкой коммерческой информации, простоем в работе подразделений и расходами на восстановление. Отдельный риск - репутационный, если в Jira или Confluence хранились данные клиентов.

Исправленные сборки закрывают основную брешь, поэтому обновление до актуальных версий остаётся главной мерой. Тем, кто не может перезапустить сервисы сразу, стоит ограничить доступ к интерфейсам из внешней сети. Проверка журналов веб-сервера поможет найти запросы с необычными последовательностями символов. Смена паролей и ключей, попавших в конфигурацию, снизит ущерб при состоявшемся чтении. Проверка, какие именно данные лежали в открытых файлах, помогает оценить масштаб возможной утечки. Двухфакторная аутентификация в административных панелях и разделение прав по ролям уменьшают последствия любого проникновения. Полезно также ограничить круг сотрудников с административным доступом к этим системам.

Случай с CVE-2026-21589 повторяет знакомый сценарий: технический разбор становится готовым инструментом для массовых сканирований. Между публикацией деталей и первыми запросами прошли сутки. Обход каталогов - старая ошибка, но она возвращается в новых продуктах с завидной регулярностью. Дальше включились массовые сканеры: они берут готовый шаблон и рассылают его по всему интернету. Скорость установки патчей теперь значит больше, чем аккуратность планирования обновлений. Организациям, которые держат продукты Atlassian во внутренней сети, стоит пересмотреть сроки обновления и добавить контроль доступа к служебным файлам.

Индикаторы компрометации

Комментарии: 0