Atlassian Data Center製品に存在する重大な脆弱性が、実環境で悪用されていると報じられています。
この脆弱性は「CVE-2026-21589」として追跡されています。Atlassianは10月5日付のセキュリティアドバイザリで、任意のファイルにアクセスされる脆弱性と説明しました。深刻度を示すCVSSスコアは9.3です。
影響を受けるのは、企業のITシステムで広く使われている以下の8製品です。
- Bitbucket Data Center:Gitベースのソースコード管理・コラボレーション基盤。ソフトウェア開発チームがリポジトリのホスティングやコード変更、プルリクエストの管理に使用
- Confluence Data Center:チーム向けのコラボレーション/ナレッジ管理プラットフォーム。ドキュメント、社内Wiki、プロジェクト情報、共有知識の管理に使用
- Jira Service Management Data Center:ITサービス管理(ITSM)プラットフォーム。サービスデスク、インシデント管理、サービスリクエスト、変更管理などのITワークフローに使用
- Jira Software Data Center:プロジェクト/ソフトウェア開発管理プラットフォーム。課題、スプリント、リリースなどソフトウェア開発作業の計画・追跡・管理に使用
- Bamboo Data Center:ソフトウェアのビルド、テスト、デプロイを自動化する継続的インテグレーション/継続的デリバリー(CI/CD)サーバ
- Crowd Data Center:Atlassian製品やその他のアプリケーション向けの一元的なID・ユーザー管理基盤。認証やユーザーディレクトリ管理などの機能を提供
- Crucible:共同コードレビューツール。開発者がソースコードの変更をレビューし、議論するために使用
- Fisheye:ソースコードリポジトリのブラウザ兼分析ツール。コードリポジトリや開発活動を可視化
「Data Center」製品は、Atlassian製品のセルフマネージド版です。Atlassianがソフトウェア・アズ・ア・サービス(SaaS)として運用する形態とは異なり、利用企業自身がソフトウェアを稼働させ、基盤インフラも管理します。通常は自社のデータセンターか、AWSやAzureといったパブリッククラウド上の自社管理インフラでホストされています。
CVE-2026-21589を悪用すると、ログイン権限を持たない攻撃者が、各製品のWebアプリケーションのルートディレクトリにある特定のファイルを読み取れます。
Bamboo Data Centerを標的としたCVE-2026-21589悪用の証拠
WatchTowrは10月6日に公開した脆弱性分析で、影響を受けるAtlassian製品が共通のAtlassian Web Resourceフレームワーク、具体的にはatlassian-plugins-webresourceライブラリを共有していることを突き止めました。この共有ライブラリには、脆弱なパス処理ロジックが含まれています。攻撃者はこれを突いてパストラバーサル対策を回避し、アプリケーションのWebルートからファイルを読み取れます。
一見無関係に見える複数の製品がCVE-2026-21589の影響を受けるのは、このWeb Resourceライブラリを含むAtlassianの共通プラットフォームコンポーネントを、各製品が取り込んでいるためです。
WatchTowrはさらに、Atlassian Crowdは影響を受ける製品の一つにとどまらず、攻撃チェーンにおいて重要な役割を果たし得ると指摘しています。Crowdは他のAtlassian製品の中央ID・認証サービスとして使えるためです。たとえば、JiraがCrowdを利用するよう構成されている場合、Jiraのcrowd.properties設定ファイルには、JiraがCrowdと通信する際の認証情報が含まれています。
WatchTowrは、この任意ファイル読み取りの脆弱性を使ってこのファイルを取得し、認証情報を露出させられることを実証しました。
つまり、この脆弱性の影響は単なるファイルの読み取りにとどまらない可能性があります。認証されていない攻撃者がCVE-2026-21589を悪用し、連携先のAtlassianアプリケーションからCrowdの認証情報を入手します。続いてその認証情報でCrowdを操作し、ユーザーや権限を作成・変更する恐れがあります。
WatchTowrの実証では、これがJiraの管理者権限を奪取する経路となりました。
10月7日、VulnCheckはBamboo Data Centerを標的とした悪用活動を確認し、CVE-2026-21589を同社の既知の悪用された脆弱性(KEV)リストに追加しました。VulnCheckのダッシュボードは、悪用に関するインテリジェンスの情報源としてPrevidianにリンクしています。
執筆時点で、この脆弱性は米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)自身のKEVカタログには追加されていません。
Atlassianのパッチと緩和策の推奨事項
Atlassianはアドバイザリで、CVE-2026-21589の影響を受ける8製品それぞれについて、修正済みバージョンの一覧を示しています。
- Bitbucket Data Center(9.4.26、10.2.8、10.5.1)
- Confluence Data Center(9.2.26、10.2.19)
- Jira Service Management Data Center(5.12.40、10.3.26、11.3.12)
- Jira Software Data Center(9.12.40、10.3.26、11.3.12)
- Bamboo Data Center(10.2.24、12.1.12)
- Crowd Data Center(6.3.7、7.0.3、7.1.7、7.2.4)
- Crucible(4.9.15)
- Fisheye(4.9.15)
Atlassianは利用者に対し、影響を受ける環境をすべて修正済みバージョンか最新バージョンへアップデートするよう促しています。
パッチを適用できない場合の一時的な緩和策としては、次の対応も推奨しています。
- Webアプリケーションファイアウォール(WAF)ルールの適用(影響を受ける全製品が対象)
- TomcatのRewriteValveによるリクエストのブロック(Confluence、JSM、Jira、Bamboo、Crowdが対象)
- urlrewrite.xmlへのルール追加(Bitbucketのみ)
Atlassianは、この脆弱性の影響を受けたかどうかを利用者に確認して伝えることはできないとしています。そのうえで、影響を受けるすべてのインスタンスに侵害の痕跡がないか、自社のセキュリティチームと連携して調べるよう推奨しました。
WatchTowrは、Jira、Confluence、Bitbucket向けの検知用アーティファクト生成ツールを公開しました。Atlassianの利用者は、この3製品系列のインスタンスに脆弱性があるかどうかの確認にこのツールを使えます。
画像クレジット: Fanta Media / bluestork / Shutterstock.com
翻訳元: https://www.infosecurity-magazine.com/news/critical-vulnerability-atlassian/