Sécurité et confidentialité

Atlassian corrige une faille critique de traversée de chemin dans huit produits Data Center

Une vulnérabilité de gravité élevée permet la lecture non authentifiée de fichiers dans les outils Atlassian auto-hébergés. Les utilisateurs du Cloud sont protégés, mais les administrateurs Data Center doivent appliquer des correctifs ou restreindre l'accès im

Baies de serveurs avec un symbole d'avertissement de sécurité et des documents de chemin de fichier
Illustration générée pour cet article

Traduit automatiquement depuis l'original anglais.

Atlassian a révélé le 5 octobre une faille de sécurité critique affectant huit de ses produits Data Center auto-hébergés. La vulnérabilité, référencée sous CVE-2026-21589, permet aux attaquants de lire des fichiers spécifiques depuis le répertoire racine de l'application web sans s'authentifier. Si les clients Cloud sont déjà protégés, les organisations exploitant des instances sur site font face à un risque immédiat et doivent agir pour sécuriser leurs environnements.

Ce qui s'est passé

La vulnérabilité permet à un attaquant non authentifié de lire des fichiers s'il connaît déjà le nom exact et le chemin d'accès. L'attaquant ne peut pas lister le contenu du répertoire, ce qui limite la portée à la récupération ciblée de fichiers plutôt qu'à une énumération globale. Cependant, comme le répertoire racine de l'application web peut contenir des fichiers de configuration sensibles ou des identifiants dans certaines configurations, l'impact potentiel reste grave. Atlassian a attribué à cette faille un score de 9,3 sur 10 selon la version 4.0 du Common Vulnerability Scoring System (CVSS).

Atlassian a déjà appliqué des correctifs à ses offres cloud, de sorte que les utilisateurs de ces services n'ont aucune action à entreprendre. Pour les clients auto-hébergés, l'entreprise a publié des versions corrigées pour Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible et Fisheye. L'avis de sécurité précise explicitement que toute instance accessible depuis Internet doit être restreinte aux accès réseau externes jusqu'à sa mise à niveau ou l'application d'une règle de blocage temporaire. Si une mise à niveau immédiate est impossible, la mise hors ligne de l'instance est la mesure recommandée.

Il existe certaines confusions concernant les numéros de version dans les registres officiels. Par exemple, le registre CVE indiquait des versions de correction différentes pour Crowd et Bamboo par rapport aux tickets produits. De plus, le registre CVE marquait les anciennes éditions Server comme étant affectées, mais ne fournissait pas de versions corrigées pour la plupart d'entre elles, laissant les utilisateurs de ces lignes héritées dans une situation difficile. Atlassian recommande de mettre à niveau vers une version LTS (Long Term Support) prise en charge, indépendamment de ces divergences.

Fonctionnement technique

Cette vulnérabilité est classée comme un problème de traversée de chemin. Dans une attaque par traversée de chemin, une requête malveillante utilise des chemins de fichiers spécialement conçus pour accéder à des répertoires ou des fichiers qui devraient être restreints. Dans ce cas précis, la faille permet aux requêtes de contourner les limites prévues de l'application web et de lire directement des fichiers depuis le répertoire racine du serveur.

L'attaque ne nécessite aucune interaction utilisateur ni d'identifiants valides. Elle repose sur le traitement par le serveur d'une URL contenant des séquences telles que des points doubles suivis de barres obliques ou de barres obliques inverses. En manipulant ces caractères, parfois en utilisant l'encodage URL pour contourner les filtres de base, un attaquant peut tromper l'application pour qu'elle serve un fichier qu'elle ne devrait pas exposer. La gravité est accrue car le vecteur d'attaque est basé sur le réseau et ne nécessite aucun privilège.

Détails clés

  • ID de la vulnérabilité : CVE-2026-21589 avec un score CVSS v4.0 de 9,3.
  • Produits affectés : Éditions Data Center de Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible et Fisheye.
  • Vecteur d'attaque : Accès distant non authentifié via une traversée de chemin dans les URLs.
  • Limitation : Les attaquants doivent connaître le nom de fichier et le chemin exacts ; le listing de répertoire n'est pas possible.
  • Statut Cloud : Tous les produits cloud affectés ont été corrigés ; aucune action nécessaire pour les utilisateurs cloud.
  • Support hérité : La plupart des éditions Server sont marquées comme affectées sans versions corrigées fournies.

Pourquoi cela compte

Pour les équipes gérant des outils de développement auto-hébergés, cet incident souligne la charge continue liée au maintien de la sécurité de l'infrastructure. Contrairement aux services cloud où le fournisseur gère les correctifs de manière transparente, les clients Data Center doivent activement surveiller, tester et déployer les mises à jour. Le score de gravité élevé reflète la facilité d'exploitation et le potentiel de fuite de données, qui pourrait compromettre les systèmes internes si des fichiers de configuration sensibles sont exposés.

La divergence entre le registre CVE et les tickets produits souligne également la complexité du suivi des vulnérabilités à travers de vastes suites logicielles. Les ingénieurs et responsables de la sécurité doivent vérifier attentivement les versions de correction, en particulier pour des produits comme Crowd et Bamboo où les registres entrent en conflit. Se fier uniquement aux scanners automatisés sans vérification manuelle de l'avis du fournisseur pourrait entraîner une remédiation incomplète.

De plus, l'absence de versions corrigées pour de nombreuses éditions Server sert de rappel frappant que les logiciels en fin de vie posent des risques importants. Les organisations qui utilisent encore ces lignes anciennes n'ont aucun correctif officiel à appliquer, ce qui les force à compter sur des atténuations au niveau réseau ou sur des plans de migration accélérés. Cette situation renforce l'importance de maintenir les piles logicielles actuelles et prises en charge.

Que pouvez-vous faire

  • Identifiez toutes les instances Atlassian auto-hébergées dans votre environnement et comparez leurs versions actuelles avec les versions corrigées répertoriées dans l'avis de sécurité.
  • Si vous ne pouvez pas effectuer la mise à niveau immédiatement, mettez en œuvre des restrictions réseau pour bloquer l'accès Internet public à ces instances.
  • Appliquez des règles de blocage temporaires sur votre pare-feu d'applications web (WAF) ou votre proxy inverse pour rejeter les URLs contenant des motifs suspects de traversée de chemin.
  • Pour Confluence, Jira, Bamboo et Crowd, configurez les règles Tomcat RewriteValve sur chaque nœud et redémarrez les services.
  • Pour Bitbucket, mettez à jour le fichier urlrewrite.xml sur chaque nœud et miroir, puis redémarrez l'application.
  • Recherchez dans vos journaux d'accès les requêtes encodées en URL contenant des points doubles suivis de barres obliques ou de barres obliques inverses afin de détecter d'éventuelles tentatives d'exploitation passées.

Outils de la Boutique Bytechap

Continuer la lecture

Tous les articles