Kritieke kwetsbaarheid in Atlassian-producten wordt actief misbruikt
In het kort
- CVE-2026-21589 is een kritieke kwetsbaarheid in Atlassian-producten.
- Aanvallers kunnen zonder authenticatie toegang krijgen tot specifieke bestanden.
- Atlassian raadt aan om beveiligingsupdates onmiddellijk toe te passen.
- De kwetsbaarheid kan leiden tot administrator-toegang in Crowd-geïntegreerde systemen.
- Het beperken van toegestane IP-adressen kan de kans op misbruik verkleinen.
Een ernstige kwetsbaarheid (CVE-2026-21589) in verschillende Atlassian-producten zoals Jira, Confluence en Bitbucket wordt momenteel actief misbruikt door aanvallers zonder dat authenticatie vereist is. Beveiligingsbedrijf Previdian ontdekte deze aanvallen op hun honeypot-netwerk, kort nadat een gedetailleerd technisch rapport over de kwetsbaarheid was gepubliceerd.
De kwetsbaarheid stelt een niet-geauthenticeerde aanvaller in staat om toegang te krijgen tot specifieke bestanden in de webrootdirectory van de applicatie, mits ze de exacte naam en het pad van het bestand kennen. Dit betreft een probleem met willekeurige bestands toegang, dat maandag openbaar werd gemaakt en van invloed is op zelf-gehoste versies van acht Atlassian-producten.
Atlassian heeft systeembeheerders gewaarschuwd om de beveiligingsupdates zo snel mogelijk toe te passen, aangezien het niet kan vaststellen of individuele klantinstellingen zijn gecompromitteerd. Na deze waarschuwing publiceerde het offensieve beveiligingsbedrijf watchTowr een technisch rapport waarin werd aangetoond hoe CVE-2026-21589 kan worden misbruikt om administrator-toegang te verkrijgen tot Jira, Confluence en Bitbucket in bepaalde Crowd-geïntegreerde implementaties.
Atlassian Crowd biedt gecentraliseerd identiteitsbeheer, single sign-on (SSO), authenticatie, autorisatie en toegangsbeheer voor verbonden Data Center-apps. De onderzoekers van watchTowr maakten gebruik van de oorzaak van de kwetsbaarheid, die ligt in een gedeelde webresourcebibliotheek die dubbele dubbele punten (::) omzet in schuine strepen (/), om directory-traversal-aanvragen te construeren en beveiligde applicatiebestanden zonder authenticatie op te halen.
In Crowd-geïntegreerde Jira-implementaties kunnen aanvallers platte teksttoegangsgegevens van de applicatie lezen uit het bestand WEB-INF/classes/crowd.properties en deze gebruiken om een Jira-beheerdersaccount aan te maken via de API van Crowd. Dit is mogelijk als Crowd bereikbaar is en de applicatie voldoende rechten heeft. Het specificeren van een lijst met toegestane IP-adressen zou de exploitatie echter aanzienlijk moeilijker maken.
Lees het origineel bij bleepingcomputer.com
Dit stuk is geschreven op basis van het originele artikel bij BleepingComputer. De feiten komen daarvandaan; de tekst is van de redactie van RedFlare, geschreven met hulp van AI.
kwetsbaarheid Atlassian hackers
Waarom dit op het overzicht staat: De exploitatie van een kritieke kwetsbaarheid zonder authenticatie is zeer relevant voor beveiligingsteams.
Reacties
Nog niemand. Wees de eerste.
Meepraten?
Reageren kan met een account. Dat houdt de rommel buiten de deur en zorgt dat je elkaar herkent in een gesprek.
Verder lezen
- NCSC waarschuwt voor kwetsbaarheid in Microsoft Exchange Server 22 min geleden
- Mistral lanceert Le Chonk: open-source AI-model met 1 biljoen parameters 53 min geleden
- Ransomware richt zich op back-upinfrastructuur 1 uur geleden