協作與軟體開發工具商 Atlassian 於 10 月 5 日揭露重大漏洞
CVE-2026-21589,影響 Bitbucket(程式碼託管)、Confluence(文件協作)、Jira Software(專案管理)等 8 款自架式 Data Center 產品。
攻擊者無須登入,只要知道檔案的確切名稱與路徑,就能讀取網頁應用程式根目錄中的特定檔案。此漏洞的 CVSS 4.0 評分為 9.3,Atlassian 已公布各產品的修補版本。
8 款產品皆有修補版本
受影響產品包括 Bitbucket Data Center、Confluence Data Center、Jira Software Data Center、Jira Service Management Data Center、Bamboo Data Center、Crowd Data Center、Crucible 與 Fisheye。低於修補版本的產品版本皆受影響,也可能包括已停止支援的版本。Atlassian 建議升級至已修補的長期支援(LTS)版本或更新版本。
截至 10 月 6 日,Atlassian 列出的修補版本如下:
- Bitbucket 9.4.26、10.2.8、10.5.1
- Confluence 9.2.26、10.2.19
- Jira Software 9.12.40、10.3.26、11.3.12
- Jira Service Management 5.12.40、10.3.26、11.3.12
- Bamboo 10.2.24、12.1.12;Crowd 6.3.7、7.0.3、7.1.7、7.2.4
- Crucible 與 Fisheye 的修補版本皆為 4.9.15
Atlassian 雲端產品已完成修補,雲端客戶無須採取行動;Bitbucket Cloud 則不受此漏洞影響。
無法立即升級的暫行做法
若無法立即完成升級,Atlassian 建議在可行時先讓執行個體離線。若執行個體可從公開網際網路連線,即使設有登入機制,也應在升級或套用暫時封鎖規則前,先限制外部網路存取。
Atlassian 提供 3 種暫時封鎖方式,皆可阻擋 URL 中
.. 緊接在
/、
\\ 或
:: 前的請求,也涵蓋 URL 編碼形式。
第一種是在網頁應用程式防火牆(WAF)或反向代理(reverse proxy)設定規則,適用於全部 8 款產品。
第二種是在 Confluence、Jira Software、Jira Service Management、Bamboo 與 Crowd 的每個節點加入 Tomcat RewriteValve 規則,並在完成後重新啟動節點。
第三種是在 Bitbucket 的 urlrewrite.xml 設定規則,套用至每個節點、鏡像及鏡像農場節點後,再重新啟動。Crucible 與 Fisheye 僅適用第一種方式。
Atlassian 提醒,這些措施有其限制,不能取代安裝修補程式。
尚未證實遭實際利用,仍須檢查日誌
Atlassian 表示,受影響的雲端產品均已完成修補,調查也尚未發現漏洞遭利用的證據。不過,公告並未說明自行架設的執行個體是否曾遭攻擊,只表示無法確認客戶的執行個體是否受到影響。
Atlassian 建議客戶的資安團隊檢查存取日誌。可先將每筆請求行進行最多兩次 URL 解碼,再搜尋
.. 後緊接
/、
\ 或
:: 的內容;也可使用 Atlassian 的阻擋規則比對原始日誌。公告未說明如何判斷請求是攻擊失敗,還是已成功讀取檔案,也未說明升級後若發現這類請求,應如何處理。
Atlassian 過去也曾有類似漏洞遭實際利用。例如,Jira Server 與 Data Center 的路徑遍歷漏洞
CVE-2021-26086,曾允許遠端攻擊者讀取特定檔案。美國網路安全暨基礎設施安全局(CISA)已將該漏洞列入已知遭利用漏洞(KEV)目錄。
建議採取以下措施
- 升級至 Atlassian 列出的修補版本,或更新的 LTS 版本
- 若無法立即升級,請限制公開網路存取,或套用上述暫時性阻擋規則
- 請資安團隊檢查存取日誌,確認是否有可疑請求
本文轉載自 TheHackerNews。