Atlassian、8つのData Center製品における重大なパストラバーサル脆弱性を修正
高深刻度の欠陥により、自己ホスト型のAtlassianツールで認証なしにファイルを読み取られる可能性があります。クラウドユーザーは安全ですが、Data Center管理者は直ちにパッチを適用するかアクセスを制限する必要があります。
英語の原文から自動翻訳されました。
Atlassianは10月5日、同社の自己ホスト型Data Center製品8つに影響する重大なセキュリティ脆弱性を公開しました。この欠陥(CVE-2026-21589として追跡)により、攻撃者はログインせずにWebアプリケーションのルートディレクトリから特定のファイルを読み取ることが可能になります。クラウド顧客はすでに保護されていますが、オンプレミスインスタンスを実行している組織は即時のリスクに直面しており、環境を保護するための措置を講じる必要があります。
何が起きたか
この脆弱性により、認証されていない攻撃者は、正確なファイル名とパスを知っていればファイルを読み取ることができます。攻撃者はディレクトリのコンテンツを一覧表示できないため、影響範囲は広範な列挙ではなく、対象を絞ったファイル取得に限定されます。しかし、一部のセットアップではWebアプリケーションのルートディレクトリに機微な設定ファイルや資格情報ファイルが含まれる可能性があるため、潜在的な影響は依然として深刻です。Atlassianはこの欠陥に対し、Common Vulnerability Scoring Systemバージョン4.0に基づき、10点満点中9.3点というスコアを割り当てました。
Atlassianはすでにクラウドサービスのパッチを適用しているため、これらのサービスのユーザーは対応を行う必要はありません。自己ホスト型顧客向けには、Bitbucket、Confluence、Jira Software、Jira Service Management、Bamboo、Crowd、Crucible、Fisheyeの修正版リリースが行われました。アドバイザリーでは、公開インターネットから到達可能なインスタンスはすべて、アップグレードまたは一時的なブロックルールの適用まで、外部ネットワークからのアクセスを制限すべきであると明確に述べられています。すぐにアップグレードできない場合は、インスタンスをオフラインにすることが推奨される対応策です。
公式記録におけるバージョン番号についていくつかの混乱があります。例えば、CVEレコードに記載されたCrowdおよびBambooの修正バージョンは、製品チケットの内容とは異なっていました。さらに、CVEレコードでは古いServerエディションも影響を受けるものとしてマークされていましたが、その多くに対する修正バージョンは提供されておらず、これらのレガシーラインを使用しているユーザーは難しい立場に置かれています。Atlassianは、こうした不一致に関係なく、サポートされている長期サポート(LTS)バージョンへのアップグレードを推奨しています。
仕組み
この脆弱性はパストラバーサル問題として分類されます。パストラバーサル攻撃では、悪意のあるリクエストが specially crafted なファイルパスを使用して、本来制限されるべきディレクトリやファイルにアクセスします。今回のケースでは、この欠陥によりリクエストが意図したWebアプリケーションの境界を逸脱し、サーバーのルートディレクトリから直接ファイルを読み取ることが可能になります。
この攻撃にはユーザーの操作や有効な認証情報は不要です。スラッシュやバックスラッシュの隣に二重ドットなどのシーケンスを含むURLをサーバーが処理することを利用しています。これらの文字を操作し、場合によってはURLエンコーディングを用いて基本的なフィルタを回避することで、攻撃者はアプリケーションに対して本来公開すべきでないファイルを配信させることができます。攻撃ベクトルがネットワークベースであり権限を必要としないため、深刻度が高まります。
主要な詳細
- 脆弱性ID: CVE-2026-21589、CVSS v4.0スコアは9.3。
- 影響を受ける製品: Bitbucket、Confluence、Jira Software、Jira Service Management、Bamboo、Crowd、Crucible、およびFisheyeのData Centerエディション。
- 攻撃ベクトル: URL内のパストラバーサルによる認証されていないリモートアクセス。
- 制限事項: 攻撃者は正確なファイル名とパスを知る必要があり、ディレクトリの一覧表示は不可能です。
- クラウド状況: 影響を受けるすべてのクラウド製品はパッチ済み。クラウドユーザーは対応不要です。
- レガシーサポート: 多くのServerエディションは影響を受けるものとしてマークされていますが、修正バージョンは提供されていません。
なぜ重要なのか
自己ホスト型の開発者ツールを管理しているチームにとって、この事案はインフラストラクチャのセキュリティ維持に伴う継続的な負担を浮き彫りにします。ベンダーがパッチ適用を透過的に処理するクラウドサービスとは異なり、Data Center顧客は更新の監視、テスト、展開を積極的に行う必要があります。高い深刻度スコアは、悪用の容易さとデータ漏洩の可能性を反映しており、機微な設定ファイルが露出すれば内部システムが侵害される恐れがあります。
CVEレコードと製品チケット間の不一致は、大規模な製品スイート全体で脆弱性を追跡する複雑さも強調しています。エンジニアやセキュリティ責任者は、特にCrowdやBambooのように記録が矛盾している製品の修正バージョンを慎重に確認する必要があります。ベンダーのアドバイザリーを手動で検証せず、自動スキャナーだけに頼ると、不完全な修復につながる可能性があります。
さらに、多くのServerエディションに対する修正バージョンが存在しないことは、ライフサイクル終了(EOL)ソフトウェアが大きなリスクをもたらすことを強く示唆しています。これらの古いラインを実行し続けている組織には適用できる公式パッチがなく、ネットワークレベルの緩和策や移行計画の前倒しに頼らざるを得ません。この状況は、ソフトウェアスタックを最新かつサポート対象に保つことの重要性を再認識させます。
実施できること
- 環境内のすべての自己ホスト型Atlassianインスタンスを特定し、現在のバージョンをアドバイザリーに記載された修正バージョンと比較してください。
- すぐにアップグレードできない場合は、これらのインスタンスへの公開インターネットアクセスをブロックするようネットワーク制限を実施してください。
- Webアプリケーションファイアウォールまたはリバースプロキシに一時的なブロックルールを適用し、不審なパストラバーサルパターンを含むURLを拒否してください。
- Confluence、Jira、Bamboo、Crowdの場合は、各ノードでTomcat RewriteValveルールを設定し、サービスを再起動してください。
- Bitbucketの場合は、すべてのノードとミラーでurlrewrite.xmlファイルを更新し、アプリケーションを再起動してください。
- スラッシュやバックスラッシュの隣に二重ドットを含むURLエンコードされたリクエストを検索するため、アクセスログを確認して、過去の悪用試行の有無を調査してください。



