Atlassian製品の脆弱性「CVE-2026-21589」、Jira・Confluence Data Centerでファイルが露出

Atlassianは、任意のファイルアクセスに関わる深刻な脆弱性を公表しました。この脆弱性はJira Software Data CenterとConfluence Data Centerに影響します。

「CVE-2026-21589」として追跡されているこの脆弱性は、CVSSスコアが9.3です。認証されていない攻撃者が、有効な認証情報やアカウントを持たなくても、影響を受けるアプリケーションのWebルートディレクトリ内の特定のファイルにアクセスできます。

Atlassian製品の脆弱性「CVE-2026-21589」

Atlassianのセキュリティ情報によると、この脆弱性を悪用するには、攻撃者が標的となるリソースの正確なファイル名とパスを知っている必要があります。

この脆弱性では、ディレクトリの列挙や一覧表示はできません。そのため、攻撃者がファイルを直接探索することには限界があります。ただし、アクセス可能なアプリケーションのディレクトリに機密ファイルを置いている環境では、露出のリスクが高まります。

Confluenceのセキュリティ情報では、この問題はパストラバーサルに分類され、「Arbitrary Read/Write(任意の読み取り/書き込み)」という区分が付けられています。しかし、公表されている説明が強調しているのは認証なしのファイルアクセスです。ファイルの改ざんやコード実行が可能になるとは示されていません。

管理者は、システムへの影響を評価する際、文書化されている影響と、より広範な脆弱性の説明とを区別して考える必要があります。

Atlassianによると、該当する修正版より前のすべてのバージョンが影響を受けます。Jira Data Centerの修正版は9.12.40、10.3.26、11.3.12で、Confluence Data Centerの修正版は9.2.26と10.2.19です。

サポート対象外の古いリリースを使用している組織は、パッチ適用済みの長期サポート(LTS)リリースか、それ以降のバージョンにアップグレードする必要があります。

Atlassian Cloud製品については、Atlassianがすでにパッチを適用しています。調査の結果、悪用された形跡は見つかっていないとしており、クラウドの利用者は対応する必要はありません。

ただし、この説明を、顧客が自己管理するすべてのData Center環境が侵害を受けていない証拠と受け取るべきではありません。脆弱なインスタンスが今も公開されている場合は特に注意が必要です。

すぐにパッチを適用できない管理者に対して、Atlassianは、可能な限り影響を受けるインスタンスをインターネットから切り離すよう推奨しています。

悪用にログインは不要なので、ユーザー認証を必要とするアプリケーションであっても、外部からのネットワークアクセスを制限してください。

こうした封じ込め策は、アップグレードの準備中や、ベンダーが示す一時的な緩和策を実施するまでの間、露出の低減に役立ちます。

緩和策の一つは、Webアプリケーションファイアウォールやリバースプロキシのルールで不審なトラバーサルのパターンをブロックする方法です。Atlassianは、スラッシュ、バックスラッシュ、コロン2つのすぐ隣にあるドット2つを検出する正規表現を提供しています。

この正規表現はエンコードされた亜種にも対応しています。管理者は導入前に、指定されたURLエンコードのパターンでフィルタリングをテストする必要があります。

もう一つの緩和策は、Apache TomcatのRewriteValveを使う方法です。管理者は各インスタンスをバックアップし、クラスタの各ノードを停止したうえで、conf/server.xml内のアプリケーションのContext要素でこのバルブを有効にします。

続いて、Atlassianが提供するrewrite.configを、Jiraではatlassian-jira/WEB-INF、Confluenceではconfluence/WEB-INFにインストールまたは追記し、ノードを安全に再起動する必要があります。

Atlassianは、これらの緩和策には限界があり、パッチ適用の代わりにはならないと明確に警告しています。セキュリティチームは、インターネットに公開されているデプロイメントの保護を優先してください。あわせて、すべてのクラスタノードに必要な変更を適用し、該当する修正版へのアップグレードを可能な限り早く計画することが求められます。

当面の目標は、デプロイメント全体で、機密性の高い可能性があるアプリケーションファイルへの認証なしアクセスを防ぐことです。

MTTRを21分短縮し、被害が出る前にサイバー脅威を阻止。ANYRUNのサンドボックスをSOCに導入。

翻訳元: https://gbhackers.com/atlassian-cve-2026-21589-flaw/

本記事は gbhackers.com の記事を翻訳・要約したものです。