CVSSスコア9.3の脆弱性により、認証されていない攻撃者が本来アクセスできない範囲のファイルにアクセスできます。Atlassianは直ちにパッチを適用するよう呼びかけています。
Atlassianのデータセンター向けソフトウェアで新たに公表された重大な脆弱性は、同社のエンタープライズ製品群のうち中核となる8製品に及ぶ、極めて広範な影響を持っています。
CVE-2026-21589の深刻度は9.3(クリティカル)で、任意のファイルにアクセスできる脆弱性です。ログイン権限を持たない攻撃者が、本来は見られないはずのWebアプリケーションのルートディレクトリ内のファイルを読み取り、悪用する恐れがあります。
影響を受ける製品には「早急な対応」が必要だと、Atlassianはセキュリティアドバイザリで述べています。利用者は、修正済みの最新バージョンにパッチを適用する必要があります。同社によると、すでにパッチを適用済みのクラウド版では、これまでのところ悪用の形跡は確認されていません。
この脆弱性で特に懸念されるのは、認証もユーザー操作も必要としないうえ、多くの組織が開発、コラボレーション、IT運用に利用しているAtlassian製品の幅広い範囲に影響することです。
「一見すると、任意のファイルへのアクセスはリモートコード実行ほど深刻には聞こえないかもしれません。しかし本当の問題は、攻撃者が何にアクセスできるかです」と、Info-Tech Research GroupのテクニカルカウンセラーであるErik Avakian氏は述べています。「ビジネス上のリスクは、単にファイルが読まれることではありません。その情報によって、攻撃者が次に何を実行できるようになるかが問題なのです」
今すぐパッチを適用、または公開中のインスタンスを隔離
この任意ファイルアクセスの脆弱性は、Bamboo Data Center、Bitbucket Data Center、Confluence Data Center、Crowd Data Center、Crucible、Fisheye、Jira Service Management Data Center、Jira Software Data Centerの全バージョンに存在します。
認証されていない攻撃者は、Webアプリケーションのルートディレクトリにアクセスできます。ルートディレクトリとは、Webサーバー上で中核となる構造や必要なファイルを格納する基点のフォルダーです。構成によっては機密ファイルが置かれており、リスクが高まる場合があります。
「そうした場所に機密ファイルがあれば、流出した情報がはるかに大規模な攻撃を可能にしかねません」と、Info-TechのAvakian氏は説明します。
Atlassianによると、攻撃者はパストラバーサルの手法を使い、Webルートフォルダーの外にある制限されたファイルやディレクトリにアクセスできる可能性があります。ただし緩和要因もあります。攻撃者は対象ファイルの正確な名前とパスをあらかじめ知っている必要があり、ディレクトリの一覧表示はできません。
すぐにパッチを適用できない場合、Atlassianは、影響を受けるインスタンスをインターネットから切り離すこと、そしてインターネットからアクセス可能なインスタンスに対しては外部ネットワークからのアクセスを制限することを推奨しています。これには、認証を必要とするインスタンスも含まれます。「認証を必要としない脆弱性に対して、ログインページは何の役にも立たない」ためだと、Dickson氏は指摘しています。
Atlassianは、攻撃を防ぐための一時的な緩和策を3つ示しています。
1つ目は、記載された8製品のいずれかを使う利用者が、Webアプリケーションファイアウォール(WAF)またはプロキシ層にルールを適用する方法です。
2つ目は、Bamboo、Confluence、Crowd、Jira Software、Jira Service Managementについて、データセンタークラスターの各ノードでTomcatのRewriteValveルールを使ってリクエストをブロックする方法です。その後、各ノードをシャットダウンして再起動する必要があります。Bitbucketの場合は、インスタンスをバックアップしたうえでurlrewrite.xmlにルールを記述し、すべてのノード、ミラー、ミラーファームのノードに適用してから再起動します。
ただしAtlassianは、これらの緩和策は「限定的であり、インスタンスへのパッチ適用の代わりにはならない」としています。また、特定の企業のインスタンスがこの脆弱性の影響を受けたかどうかは、同社では確認できないとも述べています。「自社のセキュリティチームと連携し、影響を受けるすべてのインスタンスで侵害の痕跡がないか確認してください」と呼びかけています。
「ベンダーには、アクセスされたかどうかは分かりません。それを知る手がかりは、自社のログだけです」とDickson氏は指摘します。
機密情報を引き出しかねないファイル
影響を受ける製品の顔ぶれは特に注目に値すると、Dickson氏は指摘します。Bambooはソフトウェアをビルドして出荷します。Bitbucketはソースコードを保管します。Crowdは、IDとシングルサインオンを管理します。JiraとConfluenceには、企業の計画、サービスデスクのチケット、ドキュメントが保管されています。
「これらは組織の最重要資産への鍵です」と同氏は言います。「攻撃者もそれを承知しています」。しかも、アクセスにはログインもユーザーのクリックも特別な条件も必要ありません。
同氏は、パッチ適用の経路を見れば、一部の顧客でアップデートが遅れる理由が分かるとも指摘します。Atlassianはバイナリパッチを提供しなくなったため、この問題の修正には新しいメンテナンスリリースへの移行が必要です。これは簡単な修正ではなくアップグレードのプロジェクトであり、「まだ更新できない」という判断はそのままリスクの受容になります。
しかしDickson氏によると、最も示唆に富む点は、この脆弱性のスコアリングベクトルかもしれません。脆弱なサーバー自体の完全性と可用性への影響はなしと評価されていますが、後続のシステムについては、機密性、完全性、可用性のすべてで影響が高いと評価されています。つまり、JiraやConfluenceのサーバー自体は無傷で残りますが、そのファイルによって開かれてしまう他のシステムはそうとは限りません。
要するに、「玄関先で鍵束だけを持ち去る泥棒のようなもの」だと、Dickson氏は述べています。
悪用には、対象ファイルの正確な名前とパスが必要で、範囲はWebアプリケーションのルートに限られ、ディレクトリの一覧表示もできません。「ハードルが高そうに聞こえます」と同氏は言います。しかし「実際には見た目ほど高くありません」。
これらの製品は誰でもダウンロードでき、ファイルの配置場所を正確に把握できると、同氏は指摘します。攻撃者はインストールガイドも入手できます。
さらに、機密ファイルを含む構成は企業のリスクを高めます。「何年も本番環境で運用していると、Webルートには、誰が置いたのかも覚えていない設定ファイルやバックアップ、認証情報がたまっていくことがあります」とDickson氏は述べています。「読み取り可能な機密情報が1つあれば、それが、はるかに大規模な攻撃の第一歩になりかねません」
結論として、この脆弱性は「ファイルを読み取るだけ」ですが、読み取られたファイルがほかのあらゆるものへの扉を開く可能性があると、同氏は述べています。「パッチを適用してください。今日適用できない場合は、今日中にインターネットから切り離してください」。そのうえで、公開されているトラバーサルのパターンについてアクセスログをフィルタリングして検索し、各行をデコードするよう助言しています。該当するものが見つかった場合は、そのファイルが読み取られたものとみなします。そのうえで、Webルートに置かれていた可能性のあるすべての認証情報、トークン、鍵をローテーションします。
今後について、Info-TechのAvakian氏は、企業は外部への露出を可能な限り減らすことに注力し、VPN、信頼できるネットワーク、セグメンテーションなどの制御でアクセスを制限すべきだと助言しています。露出が疑われる場合は、機密性の高い認証情報やシークレットをローテーションする必要があります。
ただし、同氏は次のようにも述べています。「これらは補完的な対策であり、時間を稼ぐことは確かにできます。しかし、テストと検証を経た修正済みバージョンへ移行することの代わりと考えるべきではありません」