Atlassian 8 款自行託管的 Data Center 產品出現一項嚴重漏洞,允許未經身份驗證的攻擊者讀取每個產品 Web 應用程式根目錄中的特定檔案。
攻擊者必須預先知道檔案的確切名稱和路徑,但無法列出該目錄中的內容。Atlassian 於 10 月 5 日披露了此漏洞,CVE 編號為 CVE-2026-21589,評分為 9.3(滿分 10),並為每款產品列出了修補版本。
Web 應用程式根目錄是伺服器上存放 Web 應用程式本身的資料夾。Atlassian 指出,在某些配置下,此目錄可能包含敏感檔案,從而增加了風險。
受此漏洞影響的 Atlassian 雲端產品已完成修補,雲端客戶無需採取任何行動。
Atlassian 建議無法立即升級的客戶,若可能,應將其實例離線。任何可從公共網際網路訪問的實例,即使需要登入,在升級或部署臨時封鎖規則之前,都應限制外部網路訪問。
The flaw affects all versions of the 8 products before the fixed versions listed below. That may include versions that have reached end of life, according to Atlassian, which recommends upgrading to a fixed long-term support (LTS) version or later.
Atlassian 於 10 月 6 日列出了以下修補版本:
對於 Crowd 的 7.1 分支,該問題的修補版本欄位顯示為 7.1.7。同一問題的表格顯示為 7.1.6,該版本也被列為受影響版本。
Atlassian 提交的 CVE 記錄為 2 款產品提供了不同的版本號。對於 Crowd,記錄列為 7.1.1,而 Crowd 7.1 的發行說明日期為 2025 年 11 月 27 日,比該漏洞披露早了 10 個多月。對於 Bamboo,一個欄位顯示為 10.2.4,而記錄本身的描述則為 10.2.24。
CVE 記錄還列出了這些產品的 Server 版本,這是 Atlassian 較舊的自行託管產品線,但諮詢報告並未提及。記錄將 Bamboo Server、Bitbucket Server、Confluence Server 和 Crowd Server 的所有版本標記為受影響,並且沒有為它們列出修補版本。
對於 Jira Software Server,記錄顯示 9.12.40 及更高版本不受影響;對於 Jira Service Management Server,為 5.12.40 及更高版本;對於 Crucible Server 和 Fisheye Server,為 4.9.15 及更高版本。記錄並未說明 Server 授權是否能夠運行這些版本。
根據 Atlassian 的 Crowd 發行說明,Crowd 自 2023 年 9 月的版本 5.2 以來就沒有發布過 Server 版本,因此沒有一個修補過的 Crowd 版本是 Server 版本。
Atlassian 在 CVE 記錄中將此漏洞標記為路徑遍歷(path traversal)。在路徑遍歷攻擊中,請求會使用一個特殊構造的檔案路徑來訪問不應訪問的檔案。
Atlassian 描述了 3 種臨時封鎖規則,稱之為緩解措施。這 3 種規則都會封鎖 URL 中包含「..」緊跟著「/」、「\」或「::」(包括 URL 編碼形式)的請求。
適用於哪些規則取決於具體產品:
Crucible 和 Fisheye 只有第一種選項。諮詢報告為每種規則提供了規則本身和檔案變更。
Atlassian 在其產品問題追蹤單中表示:「緩解措施是有限的,不能替代修補您的實例。」
Atlassian 表示,其受影響的雲端產品已完成修補,並且其調查尚未發現被利用的證據。Bitbucket Cloud 不受影響。
諮詢報告並未說明是否已發現針對自行託管實例的攻擊。「Atlassian 無法確認您的實例是否受到此漏洞的影響,」報告中寫道。
報告建議客戶讓其安全團隊搜索存取日誌。一種方法是將每個請求行進行最多兩次 URL 解碼,並查找緊跟著「/」、「\」或「::」的「..」。另一種方法是將 Atlassian 的封鎖模式應用於原始日誌行。
諮詢報告並未解釋如何區分失敗的嘗試與返回檔案的請求,或者客戶在升級後遇到此類請求時應採取哪些其他措施。
攻擊者先前曾利用過類似的漏洞攻擊 Atlassian 的產品。CVE-2021-26086 是 Jira Server 和 Data Center 中的一個路徑遍歷漏洞,允許遠端攻擊者讀取特定檔案。美國網路安全和基礎設施安全局(CISA)於 2024 年 11 月 12 日將其添加到已知被利用漏洞的目錄中。
9.3 的評分使用了通用漏洞評分系統(CVSS)4.0 版本,是 Atlassian 自行評估的。該公司建議客戶根據其環境判斷該評分的適用性。
該評分表明該漏洞可通過網路訪問,無需權限或使用者操作。它將對易受攻擊系統的機密性影響評為高,對完整性和可用性影響評為無,對其他系統的影響評為高。
諮詢報告並未識別出敏感檔案或包含這些檔案的配置,也沒有解釋對其他系統的高影響評分。


