Sicherheit & Datenschutz

Schwachstelle in Atlassian Data Center innerhalb von Stunden nach Offenlegung ausgenutzt

Angreifer zielten nur zwei Stunden nach Veröffentlichung der technischen Details auf CVE-2026-21589 in Atlassian Data Center Produkten, was das Risiko von Diebstahl von Zugangsdaten und Erlangung von Admin-Zugriff birgt.

Illustration of a compromised server rack with warning lights and exposed documents
Für diesen Artikel generierte Illustration

Automatisch aus dem englischen Original übersetzt.

Bedrohungsakteure starteten Exploitierungsversuche gegen eine kritische Schwachstelle in Atlassian Data Center Produkten nur zwei Stunden nachdem technische Details öffentlich wurden. Die als CVE-2026-21589 identifizierte Schwachstelle ermöglicht es nicht authentifizierten Angreifern, auf sensible Dateien im Root-Verzeichnis der Webanwendung zuzugreifen, was ein schwerwiegendes Risiko für Organisationen darstellt, die betroffene On-Premise-Instanzen betreiben.

Was passiert ist

Die Schwachstelle betrifft eine breite Palette von Atlassian Data Center Produkten, darunter Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible und Fisheye. Atlassian vergab der Schwachstelle einen CVSS-Score von 9,3, was ihre kritische Schweregradstufe anzeigt. Während Atlassian Cloud Produkte bereits gepatcht waren, mussten Data Center Kunden spezifische Updates installieren, um ihre Umgebungen zu sichern. Das Unternehmen bestätigte, dass die Schwachstelle Angreifern nicht erlaubt, Verzeichnisinhalte aufzulisten, aber den Zugriff auf bestimmte Dateien ermöglicht, wenn der Angreifer den exakten Namen und Pfad kennt.

Das Sicherheitsunternehmen Previdian entdeckte kurz nach der Veröffentlichung der Schwachstellendetails durch watchTowr 15 Exploitierungsversuche von drei eindeutigen IP-Adressen, die sich in Japan und den Vereinigten Staaten befinden. Diese Versuche richteten sich gegen Honeypot-Netzwerke, die entwickelt wurden, um solche Aktivitäten zu erfassen. Die Geschwindigkeit der Reaktion unterstreicht die aggressive Natur moderner Bedrohungsakteure, die öffentliche Offenlegungen sofort auf Möglichkeiten zur Ausnutzung überwachen. Die identifizierten IP-Adressen waren 38.60.157[.]86, 146.70.187[.]234 und 159.26.119[.]225.

Atlassian stellte korrigierte Versionen für alle betroffenen Produkte bereit. Beispielsweise müssen Nutzer von Jira Software Data Center auf die Versionen 9.12.40, 10.3.26 oder 11.3.12 aktualisieren. Ebenso erfordert Confluence Data Center die Version 9.2.26 oder 10.2.19. Auch andere Produkte wie Bitbucket, Bamboo und Crowd haben spezifische gepatchte Versionen verfügbar. Atlassian betonte, dass einige Konfigurationen sensible Dateien enthalten können, die das Risiko erhöhen, und forderte Kunden auf, diese Updates zu priorisieren.

Wie sie funktioniert

Der Kern der Schwachstelle liegt darin, wie Atlassian Web-Ressourcen verarbeitet. Das System konvertiert bestimmte Zeichenkettenmuster in Dateipfade. Zum Beispiel wird eine Zeichenkette wie "..::..::..::..::WEB-INF::web.xml" in "../../../../WEB-INF/web.xml" übersetzt. Diese Konvertierungslogik schafft eine Möglichkeit für Path Traversal (Pfadüberschreitung). Ein nicht authentifizierter Angreifer kann dies ausnutzen, indem er die fehlerhafte Logik zur Ressourcenauflösung mit einem bekannten Plugin-Ressourcenpfad kombiniert, wie etwa "/includes/jquery/plugins/colorpicker/images/". Durch Anhängen der manipulierten Zeichenkette an diesen Pfad kann der Angreifer Verzeichnisse durchlaufen und auf Dateien außerhalb des vorgesehenen Bereichs zugreifen.

Eine typische Exploit-Anfrage könnte wie eine GET-Anfrage an "/download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml" aussehen. Diese einzelne Anfrage kann sensible Konfigurationsdateien abrufen. Im Fall von Atlassian Crowd und Jira können Angreifer "WEB-INF/classes/crowd.properties" ins Visier nehmen, wo Crowd-Zugangsdaten gespeichert sind. Der Zugriff auf diese Datei ermöglicht es dem Angreifer, administrativen Zugriff auf die Anwendung zu erlangen. Sobald sie drinnen sind, können sie neue Benutzer erstellen, Berechtigungen ändern und ein schädliches Konto zum Status "Jira Administrator" hochstufen, wodurch sie effektiv die Kontrolle über die Instanz übernehmen.

Wichtige Details

  • Schwachstellen-ID: CVE-2026-21589 mit einem CVSS-Score von 9,3.
  • Betroffene Produkte: Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible und Fisheye Data Center Versionen.
  • Ausnutzungsfenster: Aktive Exploitierungsversuche wurden innerhalb von zwei Stunden nach der öffentlichen technischen Offenlegung erkannt.
  • Angriffsvektor: Nicht authentifizierte Remote-Angreifer können auf bestimmte Dateien im Root-Verzeichnis der Webanwendung zugreifen.
  • Auswirkung: Potenzielle Offenlegung von Tokens, Zugangsdaten und Schlüsseln; mögliche Hochstufung auf Administratorrechte über Crowd-Zugangsdaten.
  • Abhilfe: Vendor-Patches anwenden, WAF-Regeln nutzen oder Tomcat RewriteValve-Blockaden als temporäre Maßnahmen implementieren.

Warum es wichtig ist

Für Teams, die Atlassian Data Center Instanzen verwalten, unterstreicht dieser Vorfall die entscheidende Bedeutung eines schnellen Patch-Managements. Die Zeitspanne zwischen öffentlicher Offenlegung und aktiver Ausnutzung ist auf Stunden geschrumpft, was kaum Spielraum für Verzögerungen lässt. Organisationen, die diese Tools für Code-Management, Projektverfolgung und Dokumentation nutzen, sehen sich erheblichen Risiken gegenüber, wenn sie nicht zeitnah aktualisieren. Die Fähigkeit eines nicht authentifizierten Angreifers, Zugangsdaten zu extrahieren und Admin-Zugriff zu erlangen, bedeutet, dass bereits ein einzelner erfolgreicher Exploit die gesamte Entwicklungsinfrastruktur kompromittieren kann.

Darüber hinaus bedeutet die Abhängigkeit von spezifischen Dateipfaden für die Ausnutzung, dass Sicherheitsteams die Konfiguration ihrer Anwendungen tiefgehend verstehen müssen. Obwohl die Schwachstelle keine Verzeichnisaufzählung ermöglicht, macht die Präsenz sensibler Dateien wie "crowd.properties" an vorhersagbaren Orten bestimmte Setups anfälliger. Dies hebt die Notwendigkeit von Defense-in-Depth-Strategien hervor, einschließlich Netzwerksegmentierung und strenger Zugriffskontrollen, um die Auswirkungen solcher Schwachstellen zu begrenzen, noch bevor Patches angewendet werden.

Was Sie tun können

  • Identifizieren Sie alle Atlassian Data Center Instanzen in Ihrer Umgebung und prüfen Sie deren aktuelle Versionen anhand der von Atlassian bereitgestellten Listen gepatchter Versionen.
  • Führen Sie die empfohlenen Updates für Bitbucket, Bamboo und Crowd sofort durch.
  • Überprüfen Sie Ihre Konfiguration auf sensible Dateien an vorhersehbaren Speicherorten und schützen Sie diese entsprechend.

Tools aus dem Bytechap-Shop

Weiterlesen

Alle Artikel