Atlassianは、同社の8製品の全バージョンに影響する、深刻度「クリティカル」の脆弱性に対するパッチを公開しました。
この脆弱性は「CVE-2026-21589」(CVSSスコア9.3)として追跡されており、任意のファイルにアクセスできる問題と説明されています。
認証なしで悪用でき、Webアプリケーションのルートディレクトリにある特定のファイルへアクセスされる恐れがあります。
Atlassianはセキュリティアドバイザリ(advisory)で、次のように説明しています。「悪用するには、対象ファイルの正確な名前とパスを事前に把握している必要があります。この脆弱性では、攻撃者がディレクトリの内容を列挙したり一覧表示したりすることはできません。ただし、構成によっては機密性の高いファイルが存在し、リスクが高まる可能性があります」
影響を受けるのは、Bitbucket Data Center、Bamboo Data Center、Crowd Data Center、Crucible、Confluence Data Center、Fisheye、Jira Service Management Data Center、Jira Software Data Centerの全バージョンです。
修正版は以下のとおりです。Bitbucketはバージョン9.4.26、10.2.8、10.5.1、Bambooはバージョン10.2.24、12.1.12、Confluenceはバージョン9.2.26、10.2.19に含まれています。Crowdはバージョン6.3.7、7.0.3、7.1.7、7.2.4、Crucibleはバージョン4.9.15、Fisheyeはバージョン4.9.15で修正されました。Jira Service Managementはバージョン5.12.40、10.3.26、11.3.12、Jiraはバージョン9.12.40、10.3.26、11.3.12に修正が含まれています。
自社でホスティングしている環境については、できるだけ早くパッチを適用するよう推奨されています。修正版をインストールできるまでは、インスタンスをインターネットから切り離すことも有効です。Atlassianのアドバイザリには、一時的な緩和策も記載されています。
同社は「ユーザー認証を設けている場合も含め、インターネットに公開されているインスタンスは、対処できるようになるまで外部ネットワークからのアクセスを制限してください」と呼びかけています。
Atlassianとプリエンプティブなエクスポージャーマネジメントを手がけるWatchTowr(WatchTowr)は、いずれもCVE-2026-21589が実際の攻撃で悪用された形跡はないとしています。
ただしWatchTowrによると、この種の脆弱性はこれまでランサムウェアグループやAPT(高度な持続的脅威)グループに悪用されてきました。現在、Atlassian製品の8件のセキュリティ上の欠陥がCISAのKEVカタログに登録されています。
WatchTowrのプリンシパル脅威インテリジェンス・スペシャリスト、Yordan Ganchev氏は次のように述べています。「推奨されているCrowd経由のシングルサインオン(SSO)を有効にしている組織は、特に注意が必要です。認証情報は予測可能な既知のパスに平文で保存されており、容易に抜き出せます。これを使えば、攻撃者は独自の管理者ユーザーを作成できます。Crowdのエンドポイントにリモートから到達できる場合は、アクセスを許してしまう恐れがあります」
Ganchev氏はさらに、次のように付け加えました。「影響を受ける8製品のいずれかをオンプレミスで運用している組織は、直ちにパッチを適用してください。すぐに適用できない場合は、ベンダーのガイダンスに従ってWAFルールを導入し、悪用の試みをブロックしてください」
翻訳元: https://www.securityweek.com/atlassian-patches-critical-vulnerability-affecting-8-products/