Уязвимость CVE-2026-21589 в серверных продуктах Atlassian позволяет неаутентифицированному злоумышленнику читать отдельные файлы внутри корневого каталога веб-приложения. Под удар попали восемь продуктов для центров обработки данных: Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, а также Crucible и Fisheye. Вендор оценил проблему в 9,3 балла по шкале CVSS 4.0 и отнёс её к критической степени опасности. Последствие - нарушение конфиденциальности данных, поскольку часть служебных файлов содержит ключи, пароли и параметры подключения. Атака идёт удалённо, без учётной записи и без участия пользователя.
Детали уязвимостей
Причина - недостаточная проверка пути в запросе. Специально составленный адрес с последовательностями перехода на уровень выше заставляет приложение отдать файл за пределами разрешённой области. Эксплуатация требует, чтобы атакующий заранее знал точное имя файла и его путь. Перебирать имена и просматривать содержимое каталогов уязвимость не позволяет. Однако злоумышленник может маскировать переходы процентным кодированием, поэтому фильтры обязаны распознавать и такие варианты. В части конфигураций в корне приложения лежат файлы с учётными данными сервисных записей. Тогда чтение одного документа даёт доступ к смежным системам.
Проблема живёт в коде давно. Bitbucket она затрагивает начиная с версии 4.6.0, Confluence - с 5.10.0, Crowd - с 2.11.0, Jira Software - с 7.1.0, Jira Service Management - с 3.1.0, Bamboo - с 7.0.1. До выхода бюллетеня исправлений не существовало, поэтому уязвимы все более ранние выпуски перечисленных продуктов. Облачные версии Atlassian уже получили исправление, и клиентам Cloud ничего предпринимать не нужно. Следов реальной эксплуатации вендор не нашёл.
Обновиться предлагается до следующих выпусков. Bitbucket - 9.4.26, 10.2.8 и 10.5.1; Confluence - 9.2.26 и 10.2.19; Jira Software - 9.12.40, 10.3.26 и 11.3.12; Jira Service Management - 5.12.40, 10.3.26 и 11.3.12; Bamboo - 10.2.24 и 12.1.12; Crowd - 6.3.7, 7.0.3, 7.1.7 и 7.2.4; Crucible и Fisheye - 4.9.15. Компания советует ставить выпуск с длительной поддержкой (LTS) либо более новый. Перед установкой нужна резервная копия, особенно в кластере.
Когда обновление откладывают, остаются временные меры. Первым делом узел убирают из интернета или ограничивают доступ к нему из внешних сетей, даже если вход закрыт аутентификацией. Затем на уровне межсетевого экрана или обратного прокси настраивают правило, которое блокирует адреса с последовательностями перехода на уровень выше. Для Confluence, Jira, Jira Service Management, Bamboo и Crowd подходит механизм перезаписи запросов в Tomcat: его включают в конфигурации узла и дополняют правилом блокировки. Для Bitbucket похожее правило добавляют в файл правил перезаписи URL. Обе схемы требуют правки конфигурационных файлов и перезапуска узлов, поэтому в кластере их применяют поочерёдно.
Проверить, не пользовались ли уязвимостью, помогают журналы доступа. Искать нужно последовательности перехода на уровень выше рядом с разделителями пути. Записи придётся декодировать, иногда дважды, потому что кодирование применяют повторно. Atlassian не может подтвердить компрометацию конкретного узла и советует подключить к проверке собственную команду по информационной безопасности.
Для крупных организаций ставки высоки. Atlassian Data Center обслуживает репозитории, вики, службу поддержки и сборку, а такие установки часто держат открытыми для удалённых сотрудников и подрядчиков. Один прочитанный файл с ключами способен обесценить разделение доступа внутри инфраструктуры разработки. Сводку по этой уязвимости 6 октября опубликовал французский CERT-FR; помимо текущей проблемы она ссылается на прошлые уязвимости в Git, SnakeYAML, Quartz Scheduler и Apache ActiveMQ. Сам бюллетень Atlassian посвящён только доступу к файлам, поэтому смешивать эти истории не стоит.
Ошибки в обработке путей остаются одним из самых живучих классов уязвимостей в корпоративных платформах, которые компании ставят на свои серверы. Учётная запись для атаки не нужна, шума в журналах почти нет, пока кто-то не начнёт целенаправленно искать нужный файл. Публичных эксплойтов нет, однако это мало утешает: попадание в корень приложения лишних файлов с секретами превращает умеренный на первый взгляд риск в прямой. Владельцам самостоятельных установок Atlassian стоит поставить обновление в приоритет и проверить, нет ли в корне приложения файлов, которых там быть не должно.
Ссылки
- https://confluence.atlassian.com/security/cve-2026-21589-arbitrary-file-access-vulnerability-impacts-multiple-products-1870495748.html
- https://www.cve.org/CVERecord?id=CVE-2019-13990
- https://www.cve.org/CVERecord?id=CVE-2022-1471
- https://www.cve.org/CVERecord?id=CVE-2022-23521
- https://www.cve.org/CVERecord?id=CVE-2022-41903
- https://www.cve.org/CVERecord?id=CVE-2023-22518
- https://www.cve.org/CVERecord?id=CVE-2023-22522
- https://www.cve.org/CVERecord?id=CVE-2023-22523
- https://www.cve.org/CVERecord?id=CVE-2023-22524
- https://www.cve.org/CVERecord?id=CVE-2023-22527
- https://www.cve.org/CVERecord?id=CVE-2023-46604
- https://www.cve.org/CVERecord?id=CVE-2026-21589