КИБЕРБЕЗОПАСНОСТЬ

Критическая уязвимость Atlassian открыла файлы восьми Data Center-систем

Уязвимость CVE-2026-21589 с оценкой 9,3 позволяет без авторизации читать известные файлы в восьми продуктах Atlassian Data Center.

✍️ Редакция iTech News | 07.10.2026 | ⏱ 5 мин | Источник: The Hacker News
👁

Уязвимость Atlassian Data Center с оценкой 9,3 из 10 позволяет неавторизованному атакующему читать известные ему файлы в веб-каталоге восьми корпоративных продуктов компании. Для команд, которые держат Jira, Confluence или Bitbucket в собственной инфраструктуре, это повод не откладывать патч: доступность инстанса из интернета даже за экраном логина не считается достаточной защитой.

Проблема получила идентификатор CVE-2026-21589. Atlassian раскрыла её 5 октября, а по данным The Hacker News, исправления уже выпущены для всех затронутых веток Data Center. Облачные версии Atlassian компания обновила самостоятельно; клиентам Cloud ничего делать не нужно. Bitbucket Cloud также не затронут.

Речь идёт о path traversal — обходе ограничений на пути к файлам через специально составленный URL. Злоумышленник не может просмотреть содержимое каталога и выбрать добычу из списка. Но если он знает точное имя и путь к файлу в корне веб-приложения, сервер может отдать этот файл без учётной записи. Ограничение существенное, но не успокаивающее: типовые имена, резервные копии, конфигурационные артефакты и сведения о развёртывании часто вполне предсказуемы.

Atlassian отдельно указывает, что в отдельных конфигурациях корень веб-приложения способен содержать чувствительные данные. В векторе CVSS 4.0 компания оценила воздействие на конфиденциальность уязвимой системы как высокое, а последствия для других систем — тоже как высокие. Целостность и доступность при этом не затрагиваются: это не готовая кнопка для захвата сервера, а возможность незаметно прочитать то, что приложение читать не должно. На практике такой доступ нередко становится хорошим первым ходом для следующей атаки.

Какие версии нужно обновить

Под риск попадают все версии восьми продуктов до указанных исправленных сборок. Atlassian советует пользователям снятых с поддержки релизов переходить сразу на актуальную LTS-ветку или более новую версию. Список выглядит так:

  • Bitbucket Data Center — 9.4.26, 10.2.8 или 10.5.1;
  • Confluence Data Center — 9.2.26 или 10.2.19;
  • Jira Software Data Center — 9.12.40, 10.3.26 или 11.3.12;
  • Jira Service Management Data Center — 5.12.40, 10.3.26 или 11.3.12;
  • Bamboo Data Center — 10.2.24 или 12.1.12;
  • Crowd Data Center — 6.3.7, 7.0.3, 7.1.7 или 7.2.4;
  • Crucible и Fisheye — 4.9.15.

При проверке номеров версий стоит быть внимательнее обычного. В тикете Crowd для ветки 7.1 поле с исправлением указывает на 7.1.7, тогда как в таблице того же тикета фигурирует 7.1.6, одновременно отмеченная как уязвимая. В записи CVE есть ещё две нестыковки: для Bamboo в одном поле указана версия 10.2.4, а в описании — 10.2.24; для Crowd упомянута 7.1.1. Для планирования обновления разумнее ориентироваться на версии из продуктовых advisory и выбирать более позднюю из спорных сборок.

Запись CVE также перечисляет старые Server-редакции, хотя основной advisory говорит о Data Center. Для Bamboo Server, Bitbucket Server, Confluence Server и Crowd Server в ней нет исправленных версий. Это особенно неприятный сигнал для организаций, которые годами поддерживают внутренние системы «пока работают». Если инстанс остался на Server, его нельзя автоматически считать защищённым только потому, что в таблице Data Center есть похожий номер релиза.

Что делать до окна обновления

Если патч нельзя поставить сразу, Atlassian предлагает временные блокировки запросов, где URL содержит последовательность .. рядом со слешем, обратным слешем или ::, включая закодированные варианты. Универсальный вариант для всех восьми продуктов — правило на WAF или обратном прокси. Для Confluence, Jira Software, Jira Service Management, Bamboo и Crowd можно добавить правило Tomcat RewriteValve на каждом узле с последующим перезапуском. Bitbucket требует правки urlrewrite.xml на каждом узле, зеркале и узле фермы зеркал. Для Crucible и Fisheye остаётся только фильтрация на WAF или прокси.

Эти меры не заменяют обновление. Более того, компания рекомендует по возможности снять инстанс с доступа до установки патча. Системы, доступные из публичного интернета, следует ограничить внешней сетью даже в том случае, если они требуют авторизации: CVE-2026-21589 как раз обходит необходимость входа. Для русскоязычных компаний это прежде всего вопрос инвентаризации: Jira и Confluence нередко живут не только в основном дата-центре, но и в забытом проектном контуре, тестовой среде или у подрядчика.

После обновления стоит проверить журналы доступа. Atlassian предлагает декодировать строку каждого HTTP-запроса до двух раз и искать подозрительные сочетания .. со слешем, обратным слешем или ::; альтернативный путь — применить тот же шаблон, что используется для блокировки, к исходным строкам логов. Компания не сообщает о подтверждённой эксплуатации self-hosted-инстансов и прямо предупреждает, что не может определить, были ли атакованы конкретные системы. Сам факт совпадения в логах тоже не доказывает успешную утечку, но это достаточная причина для разбора ответа сервера и проверки файлов, которые могли быть доступны.

Уязвимость Atlassian Data Center напоминает, почему внутренние инструменты разработки давно стали полноценной частью внешней поверхности атаки. У Atlassian уже была похожая проблема: path traversal CVE-2021-26086 в Jira Server и Data Center позже попала в каталог CISA известных эксплуатируемых уязвимостей. В этот раз главная интрига не в сложности техники, а в скорости реакции: чем дольше публичный Jira или Confluence ждёт планового окна, тем больше шансов, что точные пути к интересным файлам кто-то подберёт раньше администраторов.

Поделиться: Telegram X LinkedIn