Atlassian behebt kritische Pfadtraversierung in acht Data-Center-Produkten
Eine Schwachstelle mit hohem Schweregrad ermöglicht unauthentifiziertes Lesen von Dateien in selbst gehosteten Atlassian-Tools. Cloud-Nutzer sind sicher, aber Data-Center-Administratoren müssen sofort patchen oder den Zugriff einschränken.
Automatisch aus dem englischen Original übersetzt.
Atlassian hat am 5. Oktober eine kritische Sicherheitslücke offengelegt, die acht seiner selbst gehosteten Data-Center-Produkte betrifft. Die als CVE-2026-21589 verfolgte Schwachstelle ermöglicht es Angreifern, bestimmte Dateien aus dem Stammverzeichnis der Webanwendung ohne Anmeldung zu lesen. Während Cloud-Kunden bereits geschützt sind, sehen sich Organisationen, die On-Premise-Instanzen betreiben, einem unmittelbaren Risiko ausgesetzt und müssen Maßnahmen zur Sicherung ihrer Umgebungen ergreifen.
Was passiert ist
Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, Dateien zu lesen, wenn er den exakten Namen und Pfad bereits kennt. Der Angreifer kann den Inhalt des Verzeichnisses nicht auflisten, was den Umfang auf gezielte Dateiabrufe statt einer breiten Enumeration beschränkt. Da das Stammverzeichnis der Webanwendung in einigen Konfigurationen jedoch sensible Konfigurations- oder Anmeldeinformationsdateien enthalten kann, bleibt das potenzielle Ausmaß schwerwiegend. Atlassian bewertete die Schwachstelle im Rahmen des Common Vulnerability Scoring System Version 4.0 mit 9,3 von 10 Punkten.
Atlassian hat seine Cloud-Angebote bereits gepatcht, sodass Nutzer dieser Dienste keine Maßnahmen ergreifen müssen. Für selbst gehostete Kunden hat das Unternehmen korrigierte Versionen für Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible und Fisheye veröffentlicht. Die Warnmeldung weist ausdrücklich darauf hin, dass jede Instanz, die über das öffentliche Internet erreichbar ist, bis zum Upgrade oder zur Anwendung einer temporären Blockierungsregel vom externen Netzwerkzugriff isoliert werden sollte. Wenn ein Upgrade nicht sofort möglich ist, wird empfohlen, die Instanz offline zu nehmen.
Bei den offiziellen Aufzeichnungen gibt es einige Unklarheiten hinsichtlich der Versionsnummern. So listete der CVE-Eintrag beispielsweise unterschiedliche Fix-Versionen für Crowd und Bamboo im Vergleich zu den Produkt-Tickets auf. Darüber hinaus markierte der CVE-Eintrag ältere Server-Editionen als betroffen, stellte aber für die meisten davon keine festen Versionen bereit, was Nutzer dieser Legacy-Linien in eine schwierige Lage bringt. Atlassian empfiehlt unabhängig von diesen Diskrepanzen ein Upgrade auf eine unterstützte Long-Term-Support-Version.
Wie es funktioniert
Diese Schwachstelle wird als Problem der Pfadtraversierung klassifiziert. Bei einem Pfadtraversierungsangriff nutzt eine bösartige Anfrage speziell präparierte Dateipfade, um auf Verzeichnisse oder Dateien zuzugreifen, die eigentlich eingeschränkt sein sollten. In diesem speziellen Fall ermöglicht die Schwachstelle Anfragen, die die vorgesehenen Grenzen der Webanwendung verlassen, und liest Dateien direkt aus dem Stammverzeichnis des Servers.
Der Angriff erfordert weder Benutzerinteraktion noch gültige Anmeldedaten. Er basiert darauf, dass der Server eine URL verarbeitet, die Sequenzen wie doppelte Punkte neben Schrägstrichen oder Backslashes enthält. Durch Manipulation dieser Zeichen, teilweise unter Verwendung von URL-Encoding zur Umgehung grundlegender Filter, kann ein Angreifer die Anwendung dazu bringen, eine Datei bereitzustellen, die sie nicht offenlegen sollte. Der Schweregrad erhöht sich dadurch, dass der Angriffsvektor netzwerkbasiert ist und keine Berechtigungen erfordert.
Wichtige Details
- Schwachstellen-ID: CVE-2026-21589 mit einem CVSS-v4.0-Score von 9,3.
- Betroffene Produkte: Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible und Fisheye in den Data-Center-Editionen.
- Angriffsvektor: Nicht authentifizierter Fernzugriff via Pfadtraversierung in URLs.
- Einschränkung: Angreifer müssen den exakten Dateinamen und Pfad kennen; eine Verzeichnisauflistung ist nicht möglich.
- Cloud-Status: Alle betroffenen Cloud-Produkte sind gepatcht; für Cloud-Nutzer sind keine Maßnahmen erforderlich.
- Legacy-Support: Die meisten Server-Editionen sind als betroffen markiert, ohne dass feste Versionen bereitgestellt wurden.
Warum das wichtig ist
Für Teams, die selbst gehostete Entwickler-Tools verwalten, unterstreicht dieser Vorfall die anhaltende Belastung durch die Wartung der Infrastruktursicherheit. Im Gegensatz zu Cloud-Diensten, bei denen der Anbieter das Patching transparent handhabt, müssen Data-Center-Kunden Updates aktiv überwachen, testen und bereitstellen. Der hohe Schweregrad spiegelt die Leichtigkeit der Ausnutzung und das Potenzial für Datenlecks wider, die interne Systeme gefährden könnten, wenn sensible Konfigurationsdateien offengelegt werden.
Die Diskrepanz zwischen dem CVE-Eintrag und den Produkt-Tickets verdeutlicht zudem die Komplexität der Nachverfolgung von Schwachstellen über große Produktsuiten hinweg. Ingenieure und Sicherheitsverantwortliche müssen Fix-Versionen sorgfältig überprüfen, insbesondere bei Produkten wie Crowd und Bamboo, wo die Aufzeichnungen widersprüchlich sind. Das alleinige Vertrauen auf automatisierte Scanner ohne manuelle Überprüfung der Anbieterwarnmeldung könnte zu einer unvollständigen Behebung führen.
Darüber hinaus dient das Fehlen fester Versionen für viele Server-Editionen als deutliche Erinnerung daran, dass End-of-Life-Software erhebliche Risiken birgt. Organisationen, die diese älteren Linien weiterhin betreiben, haben keinen offiziellen Patch zur Verfügung, was sie zwingt, sich auf Netzwerkebene abzusichern oder Migrationspläne zu beschleunigen. Diese Situation unterstreicht die Bedeutung, Software-Stacks aktuell und unterstützt zu halten.
Was Sie tun können
- Identifizieren Sie alle selbst gehosteten Atlassian-Instanzen in Ihrer Umgebung und prüfen Sie ihre aktuellen Versionen anhand der in der Warnmeldung aufgeführten festen Versionen.
- Implementieren Sie Netzwerkbeschränkungen, um den öffentlichen Internetzugriff auf diese Instanzen zu blockieren, wenn Sie nicht sofort upgraden können.
- Wenden Sie temporäre Blockierungsregeln auf Ihrer Web Application Firewall oder Ihrem Reverse Proxy an, um URLs abzulehnen, die verdächtige Muster der Pfadtraversierung enthalten.
- Konfigurieren Sie für Confluence, Jira, Bamboo und Crowd Tomcat-RewriteValve-Regeln auf jedem Knoten und starten Sie die Dienste neu.
- Aktualisieren Sie für Bitbucket die Datei urlrewrite.xml auf jedem Knoten und Mirror und starten Sie die Anwendung anschließend neu.
- Durchsuchen Sie Ihre Zugriffsprotokolle nach URL-kodierten Anfragen, die doppelte Punkte neben Schrägstrichen oder Backslashes enthalten, um mögliche frühere Ausnutzungsversuche zu erkennen.



