Sécurité et confidentialité

Une faille d'Atlassian Data Center exploitée quelques heures après sa divulgation

Des attaquants ont ciblé la CVE-2026-21589 dans les produits Atlassian Data Center seulement deux heures après la publication des détails techniques, risquant le vol d'identifiants et l'accès administrateur.

Illustration of a compromised server rack with warning lights and exposed documents
Illustration générée pour cet article

Traduit automatiquement depuis l'original anglais.

Des acteurs de la menace ont lancé des tentatives d'exploitation contre une vulnérabilité critique dans les produits Atlassian Data Center à peine deux heures après la publication des détails techniques. La faille, identifiée sous le nom CVE-2026-21589, permet aux attaquants non authentifiés d'accéder à des fichiers sensibles situés dans le répertoire racine de l'application web, posant un risque grave pour les organisations exécutant des instances sur site affectées.

Ce qui s'est passé

La vulnérabilité touche une large gamme de produits Atlassian Data Center, notamment Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible et Fisheye. Atlassian a attribué à cette faille un score CVSS de 9,3, indiquant sa sévérité critique. Alors que les produits Atlassian Cloud étaient déjà corrigés, les clients Data Center devaient appliquer des mises à jour spécifiques pour sécuriser leurs environnements. L'entreprise a confirmé que la vulnérabilité ne permet pas aux attaquants de lister le contenu des répertoires, mais qu'elle autorise l'accès à des fichiers spécifiques si l'attaquant connaît leur nom exact et leur chemin.

La société de sécurité Previdian a détecté 15 tentatives d'exploitation provenant de trois adresses IP uniques situées au Japon et aux États-Unis peu après la publication des détails de la vulnérabilité par watchTowr. Ces tentatives visaient des réseaux honeypot conçus pour capturer ce type d'activité. La rapidité de la réaction souligne la nature agressive des acteurs de la menace modernes, qui surveillent les divulgations publiques pour repérer immédiatement les opportunités d'exploitation. Les adresses IP identifiées étaient 38.60.157[.]86, 146.70.187[.]234 et 159.26.119[.]225.

Atlassian a fourni des versions corrigées pour tous les produits affectés. Par exemple, les utilisateurs de Jira Software Data Center doivent effectuer une mise à niveau vers les versions 9.12.40, 10.3.26 ou 11.3.12. De même, Confluence Data Center nécessite la version 9.2.26 ou 10.2.19. D'autres produits comme Bitbucket, Bamboo et Crowd disposent également de versions patchées spécifiques. Atlassian a souligné que certaines configurations peuvent contenir des fichiers sensibles augmentant le risque, exhortant les clients à prioriser ces mises à jour.

Comment cela fonctionne

Le cœur de la vulnérabilité réside dans la manière dont Atlassian gère les ressources web. Le système convertit des motifs de chaînes de caractères spécifiques en chemins de fichiers. Par exemple, une chaîne comme "..::..::..::..::WEB-INF::web.xml" est traduite en "../../../../WEB-INF/web.xml". Cette logique de conversion crée une opportunité de traversée de chemin (path traversal). Un attaquant non authentifié peut exploiter cette faille en combinant la logique défectueuse de résolution des ressources avec un chemin de ressource de plugin connu, tel que "/includes/jquery/plugins/colorpicker/images/". En ajoutant la chaîne manipulée à ce chemin, l'attaquant peut traverser les répertoires et accéder à des fichiers situés hors du périmètre prévu.

Une requête d'exploitation typique pourrait ressembler à une requête GET vers "/download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml". Cette seule requête peut récupérer des fichiers de configuration sensibles. Dans le cas d'Atlassian Crowd et de Jira, les attaquants peuvent cibler "WEB-INF/classes/crowd.properties", qui stocke les identifiants Crowd. L'accès à ce fichier permet à l'attaquant d'obtenir un accès administrateur à l'application. Une fois à l'intérieur, ils peuvent créer de nouveaux utilisateurs, modifier les privilèges et élever un compte malveillant au statut d'Administrateur Jira, prenant ainsi le contrôle de l'instance.

Détails clés

  • ID de la vulnérabilité : CVE-2026-21589 avec un score CVSS de 9,3.
  • Produits affectés : Versions Data Center de Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible et Fisheye.
  • Fenêtre d'exploitation : Tentatives d'exploitation actives détectées dans les deux heures suivant la divulgation technique publique.
  • Vecteur d'attaque : Des attaquants distants non authentifiés peuvent accéder à des fichiers spécifiques dans le répertoire racine de l'application web.
  • Impact : Exposition potentielle de jetons, d'identifiants et de clés ; élévation possible aux privilèges administrateur via les identifiants Crowd.
  • Atténuation : Appliquer les correctifs du fournisseur, utiliser des règles WAF ou implémenter des blocages Tomcat RewriteValve comme mesures temporaires.

Pourquoi c'est important

Pour les équipes gérant des instances Atlassian Data Center, cet incident souligne l'importance cruciale d'une gestion rapide des correctifs. Le délai entre la divulgation publique et l'exploitation active s'est réduit à quelques heures, laissant peu de place au retard. Les organisations qui dépendent de ces outils pour la gestion de code, le suivi de projets et la documentation font face à un risque significatif si elles ne mettent pas à jour rapidement. La capacité d'un attaquant non authentifié à extraire des identifiants et à obtenir un accès administrateur signifie qu'une seule exploitation réussie peut compromettre toute l'infrastructure de développement.

De plus, la dépendance à des chemins de fichiers spécifiques pour l'exploitation signifie que les équipes de sécurité doivent comprendre en profondeur la configuration de leurs applications. Bien que la vulnérabilité ne permette pas l'énumération de répertoires, la présence de fichiers sensibles comme "crowd.properties" dans des emplacements prévisibles rend certaines configurations plus vulnérables. Cela met en évidence la nécessité de stratégies de défense en profondeur, y compris la segmentation réseau et des contrôles d'accès stricts, pour limiter l'impact de telles failles avant même que les correctifs ne soient appliqués.

Ce que vous pouvez faire

  • Identifiez toutes les instances Atlassian Data Center dans votre environnement et vérifiez leurs versions actuelles par rapport aux listes de versions corrigées fournies par Atlassian.
  • Appliquez immédiatement les mises à jour recommandées pour Bitbucket, Confluence, Jira, Bamboo et Crowd.
  • Si une correction immédiate n'est pas possible, envisagez des mesures d'atténuation temporaires telles que l'utilisation de règles WAF ou de blocages Tomcat RewriteValve.
  • Surveillez les logs pour détecter les requêtes suspectes visant les chemins de ressources mentionnés.
  • Révoquez et régénérez les identifiants sensibles, notamment ceux stockés dans les fichiers de configuration comme crowd.properties, si une exposition est soupçonnée.

Outils de la Boutique Bytechap

Continuer la lecture

Tous les articles