セキュリティとプライバシー

Atlassian Data Center の脆弱性、公開から数時間で悪用される

攻撃者は技術詳細の公開わずか2時間後に Atlassian Data Center 製品の CVE-2026-21589 を狙い、認証情報の窃取や管理者アクセスのリスクをもたらしました。

警告灯が点滅し、書類が流出した状態を示す侵害されたサーバーラックのイラスト
この記事用に生成されたイラスト

英語の原文から自動翻訳されました。

脅威アクターは、Atlassian Data Center 製品における重大な脆弱性の技術詳細が公開されてわずか2時間後、悪用の試みを開始しました。この脆弱性は CVE-2026-21589 として追跡されており、未認証の攻撃者が Web アプリケーションのルートディレクトリ内の機密ファイルにアクセスすることを可能にし、影響を受けるオンプレミスインスタンスを実行している組織に深刻なリスクを与えます。

何が起きたか

この脆弱性は、Bitbucket、Confluence、Jira Service Management、Jira Software、Bamboo、Crowd、Crucible、Fisheye など、広範な Atlassian Data Center 製品に影響します。Atlassian はこの脆弱性に CVSS スコア 9.3 を割り当て、その重大性を示しています。Atlassian Cloud 製品はすでにパッチが適用されていましたが、Data Center の顧客は環境を保護するために特定のアップデートを適用する必要がありました。同社は、この脆弱性により攻撃者がディレクトリの内容を一覧表示することはできないが、正確なファイル名とパスを知っていれば特定のファイルへのアクセスが可能になると確認しました。

セキュリティ企業 Previdian は、watchTowr が脆弱性の詳細をリリースした直後、日本と米国にある3つの一意な IP アドレスからの15件の悪用試みを検出しました。これらの試みは、そのような活動を捕捉するために設計されたハニポットネットワークを狙ったものでした。この迅速な対応は、即時の悪用機会を探して公開情報を監視する現代の脅威アクターの攻撃的な性質を浮き彫りにしています。特定された IP アドレスは 38.60.157[.]86、146.70.187[.]234、および 159.26.119[.]225 です。

Atlassian は、すべての影響を受ける製品に対して修正版を提供しました。例えば、Jira Software Data Center ユーザーはバージョン 9.12.40、10.3.26、または 11.3.12 にアップグレードする必要があります。同様に、Confluence Data Center にはバージョン 9.2.26 または 10.2.19 が必要です。Bitbucket、Bamboo、Crowd などの他の製品にも、具体的なパッチ適用済みバージョンが利用可能です。Atlassian は、一部の構成ではリスクを高める機密ファイルが含まれる可能性があることを強調し、顧客に対しこれらのアップデートを優先するよう呼びかけました。

仕組み

この脆弱性の核心は、Atlassian が Web リソースをどのように処理するかという点にあります。システムは特定の文字列パターンをファイルパスに変換します。例えば、「..::..::..::..::WEB-INF::web.xml」という文字列は「../../../../WEB-INF/web.xml」に変換されます。この変換ロジックにより、パストラバーサルの機会が生じます。未認証の攻撃者は、欠陥のあるリソース解決ロジックと既知のプラグインリソースパス(例:「/includes/jquery/plugins/colorpicker/images/」)を組み合わせることで、これを悪用できます。操作された文字列をこのパスに追加することで、攻撃者はディレクトリをトラバースし、意図された範囲外のファイルにアクセスできます。

典型的な悪用リクエストは、「/download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml」への GET リクエストのように見えるかもしれません。この単一のリクエストで機密設定ファイルを取得できます。Atlassian Crowd と Jira の場合、攻撃者は Crowd の認証情報を格納している「WEB-INF/classes/crowd.properties」を狙うことができます。このファイルへのアクセスにより、攻撃者はアプリケーションへの管理者権限を取得できます。内部に入ると、新しいユーザーの作成、権限の変更、不正アカウントを Jira 管理者ステータスへ昇格させることが可能になり、事実上インスタンスを制御下に置きます。

主要な詳細

  • 脆弱性 ID: CVE-2026-21589、CVSS スコア 9.3。
  • 影響を受ける製品: Bitbucket、Confluence、Jira Service Management、Jira Software、Bamboo、Crowd、Crucible、および Fisheye の Data Center バージョン。
  • 悪用の窓: 技術詳細の公開から2時間以内に活発な悪用試みが検出されました。
  • 攻撃ベクトル: 未認証のリモート攻撃者が Web アプリケーションのルートディレクトリ内の特定のファイルにアクセスできます。
  • 影響: トークン、認証情報、キーの潜在的な露出。Crowd の認証情報を介した管理者権限への昇格の可能性。
  • 緩和策: ベンダーのパッチを適用する、WAF ルールを使用する、または一時的な対策として Tomcat RewriteValve ブロックを実装します。

なぜ重要なのか

Atlassian Data Center インスタンスを管理しているチームにとって、この事象は迅速なパッチ管理の重要性を痛感させるものです。公開開示から実際の悪用までのギャップは数時間に縮小しており、遅延を許す余地はほとんどありません。コード管理、プロジェクト追跡、ドキュメンテーションのためにこれらのツールに依存している組織は、迅速に更新しない場合、重大なリスクに直面します。未認証の攻撃者が認証情報を抽出し管理者アクセスを得る能力があるため、たった1回の成功した悪用でも開発インフラ全体が侵害される可能性があります。

さらに、悪用に特定のファイルパスが依存していることは、セキュリティチームがアプリケーションの構成を深く理解する必要があることを意味します。この脆弱性はディレクトリの列挙を許可しませんが、「crowd.properties」のような機密ファイルが予測可能な場所に存在することは、特定のセットアップをより脆弱にします。これは、パッチが適用される前であっても、このような欠陥の影響を制限するためのネットワークセグメンテーションや厳格なアクセス制御を含む多層防御戦略の必要性を強調しています。

実施できること

  • 環境内のすべての Atlassian Data Center インスタンスを特定し、現在のバージョンを Atlassian から提供されているパッチ適用済みリストと比較してください。
  • Bitbucket、Confluence、Jira、Bamboo、Crowd、Crucible、および Fisheye について、推奨されるアップデートを直ちに適用してください。
  • 即時のパッチ適用が不可能な場合は、インスタンスを公開インターネットから削除する、または WAF ルールを適用するなど、一時的な緩和策を実施してください。
  • Confluence、JSM、Jira、Bamboo、および Crowd については Tomcat の RewriteValve を使用してリクエストをブロックするか、Bitbucket については urlrewrite.xml ルールを追加してください。
  • 「..::」のような異常な文字を含むプラグインリソースパスを狙う不審な GET リクエストについてログを監視してください。
  • 以前の露出が疑われる場合は、「crowd.properties」または類似の設定ファイルに格納されている認証情報をローテーションしてください。

Bytechapストアのツール

続きを読む

セキュリティとプライバシー

Atlassian、8つのData Center製品における重大なパストラバーサル脆弱性を修正

高深刻度の欠陥により、自己ホスト型のAtlassianツールで認証なしにファイルを読み取られる可能性があります。クラウドユーザーは安全ですが、Data Center管理者は直ちにパッチを適用するかアクセスを制限する必要があります。

すべての記事