セルフホスト型の Atlassian 製品8種に影響する任意ファイルアクセスの重大な脆弱性「CVE-2026-21589」について、PoC(概念実証)のエクスプロイトチェーンが公開されました。
研究結果によると、Atlassian Crowd と連携した環境では、攻撃者がアプリケーションの認証情報を平文で盗み出し、それを悪用して Jira の管理者アカウントを作成できる可能性があります。
Atlassian は2026年10月5日に CVE-2026-21589 を公表し、CVSS 4.0 のスコアを9.3としました。この脆弱性により、認証されていない攻撃者が、影響を受けるアプリケーションのWebアプリケーションルートディレクトリ内にある特定の既知のファイルにアクセスできます。ただし、ディレクトリの一覧表示や、この範囲を超えた任意のファイルシステムへのアクセスは許可されません。
影響を受けるのは、Bitbucket Data Center、Confluence Data Center、Jira Software Data Center、Jira Service Management Data Center、Bamboo Data Center、Crowd Data Center、Crucible、Fisheye の、修正版より前のすべてのバージョンです。Atlassian は、サポート対象の各リリースブランチ向けにパッチを公開しています。
WatchTowr Labs が公表した調査によると、この欠陥の原因は Atlassian 製品が共通で使うWebリソースのコードにありました。独自の「::」パスエンコード方式の扱いに安全性の問題があったとされています。
問題のコンポーネントは、二重コロンをスラッシュに変換します。これがパストラバーサルの足がかりとなり、従来の「../」によるトラバーサルを防ぐチェックを回避できます。
研究者らは、Jira、Confluence、Bitbucket のリソースダウンロード用ルートを通じて、WEB-INF/web.xml などの保護されたファイルを、認証なしで読み取れることを実証しました。
具体的なエンドポイントはアプリケーションごとに異なります。ただ、根本的な欠陥は共通のWebリソース機能にあり、これが影響範囲が異例なほど広い理由です。
Jira や Confluence などの影響を受けるプラットフォームが Crowd と連携している場合、この脆弱性の危険性は大幅に高まります。
公開された研究によると、こうした構成では、読み取り可能な WEB-INF/classes/crowd.properties ファイルに、Crowd のアプリケーション名、アプリケーションのパスワード、サービスURLが平文で含まれている場合があります。
研究者らは、盗み出した Crowd のアプリケーション認証情報を、Crowd のユーザー管理用REST APIに対して使えることを実証しました。Crowd のサービスに到達できる攻撃者は、ユーザーを列挙し、新しいアカウントを作成して jira-administrators グループに追加できます。これにより、実質的に Jira の管理者権限を確立できます。
ただし、この権限昇格は環境条件に左右されます。Crowd が脆弱な製品と連携していること、機密性の高い設定ファイルが脆弱なアプリケーションのコンテキスト経由で公開されていること、Crowd のネットワークアクセス制御により攻撃者がサービスに接続できることが、すべて必要です。
Crowd 側で厳格なIPアドレスの許可リストを設けていれば、直接的な悪用は難しくなります。ただし、その場合でも、根本的なファイル読み取りの問題が解消されるわけではありません。
WatchTowr は、Jira、Confluence、Bitbucket 向けの「Detection Artefact Generator」(検出用アーティファクト生成ツール)を公開しています。この公開ツールは、脆弱なインスタンスを特定する目的のものであり、本格的なエクスプロイトフレームワークではないとしています。
組織は、影響を受けるオンプレミス版および Data Center 版の環境に、直ちにパッチを適用すべきです。すぐにパッチを適用できない場合、管理者は影響を受けるシステムをインターネットへの公開から外すか、アップデートを適用するまでアクセスを制限する必要があります。
セキュリティチームには、次の対応も求められます。まず、Crowd が Jira、Confluence、Bitbucket と連携しているかどうかを確認します。次に、Crowd のアプリケーションパスワードをローテーションします。さらに、Crowd と Atlassian の監査ログを調べ、予期しないユーザー作成やグループ所属の変更がないかを確認します。加えて、異常な二重コロンのパスシーケンスを含むリクエストがないかも調査してください。
Atlassian と WatchTowr は、報告時点で実環境での悪用の証拠はないとしています。ただし、検出用の資料が公開され、権限昇格の経路も文書化されたことで、対応の緊急性は高まっています。
翻訳元: https://cyberpress.org/atlassian-flaw-jira-admin-access/