Atlassian vá lỗi nghiêm trọng liên quan đến traversal đường dẫn trong tám sản phẩm Data Center
Một lỗ hổng mức độ nghiêm trọng cao cho phép đọc tệp không cần xác thực trong các công cụ Atlassian tự lưu trữ. Người dùng Cloud được an toàn, nhưng quản trị viên Data Center phải vá lỗi hoặc hạn chế quyền truy cập ngay lập tức.
Được dịch tự động từ bản gốc tiếng Anh.
Atlassian đã tiết lộ một lỗ hổng bảo mật nghiêm trọng vào ngày 5 tháng 10, ảnh hưởng đến tám sản phẩm Data Center tự lưu trữ của hãng. Lỗ hổng này, được theo dõi với mã CVE-2026-21589, cho phép kẻ tấn công đọc các tệp cụ thể từ thư mục gốc của ứng dụng web mà không cần đăng nhập. Trong khi khách hàng trên đám mây (cloud) đã được bảo vệ, các tổ chức vận hành phiên bản on-premises (tự triển khai tại chỗ) đang đối mặt với rủi ro tức thì và phải hành động để bảo mật môi trường của họ.
Chuyện gì đã xảy ra
Lỗ hổng này cho phép kẻ tấn công chưa được xác thực đọc các tệp nếu họ đã biết chính xác tên và đường dẫn. Kẻ tấn công không thể liệt kê nội dung của thư mục, điều này giới hạn phạm vi ở việc truy xuất tệp có chủ đích thay vì quét rộng rãi. Tuy nhiên, vì thư mục gốc của ứng dụng web có thể chứa các tệp cấu hình hoặc thông tin xác thực nhạy cảm trong một số thiết lập, tác động tiềm tàng vẫn rất nghiêm trọng. Atlassian đã gán cho lỗ hổng này điểm 9,3/10 theo Hệ thống chấm điểm lỗ hổng phổ biến (Common Vulnerability Scoring System) phiên bản 4.0.
Atlassian đã vá các dịch vụ cloud của mình, vì vậy người dùng các dịch vụ đó không cần thực hiện bất kỳ hành động nào. Đối với khách hàng tự lưu trữ, công ty đã phát hành các phiên bản sửa lỗi cho Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible và Fisheye. Bản khuyến cáo nêu rõ rằng bất kỳ instance nào có thể truy cập từ internet công cộng nên bị hạn chế truy cập từ mạng bên ngoài cho đến khi được nâng cấp hoặc áp dụng quy tắc chặn tạm thời. Nếu không thể nâng cấp ngay lập tức, việc đưa instance ngoại tuyến là phương án được khuyến nghị.
Có một số nhầm lẫn về số phiên bản trong các hồ sơ chính thức. Ví dụ, hồ sơ CVE liệt kê các phiên bản sửa lỗi khác nhau cho Crowd và Bamboo so với các ticket sản phẩm. Ngoài ra, hồ sơ CVE đánh dấu các phiên bản Server cũ hơn là bị ảnh hưởng nhưng không cung cấp phiên bản sửa lỗi cho hầu hết chúng, khiến người dùng các dòng phần mềm kế thừa này gặp khó khăn. Atlassian khuyến nghị nâng cấp lên một phiên bản hỗ trợ dài hạn (long-term support) được hỗ trợ bất kể những sai lệch này.
Cơ chế hoạt động
Lỗ hổng này được phân loại là vấn đề traversal đường dẫn (path traversal). Trong một cuộc tấn công traversal đường dẫn, yêu cầu độc hại sử dụng các đường dẫn tệp được tạo đặc biệt để truy cập vào các thư mục hoặc tệp vốn bị hạn chế. Trong trường hợp cụ thể này, lỗ hổng cho phép các yêu cầu vượt ra ngoài ranh giới dự kiến của ứng dụng web và đọc trực tiếp các tệp từ thư mục gốc của máy chủ.
Cuộc tấn công không yêu cầu tương tác của người dùng hoặc thông tin xác thực hợp lệ. Nó dựa vào việc máy chủ xử lý một URL chứa các chuỗi như hai dấu chấm liền kề với dấu gạch chéo (/) hoặc dấu gạch chéo ngược (). Bằng cách thao túng các ký tự này, đôi khi sử dụng mã hóa URL để vượt qua các bộ lọc cơ bản, kẻ tấn công có thể lừa ứng dụng phục vụ một tệp mà lẽ ra không nên hiển thị. Mức độ nghiêm trọng tăng cao do vector tấn công dựa trên mạng và không đòi hỏi đặc quyền.
Chi tiết chính
- ID lỗ hổng: CVE-2026-21589 với điểm CVSS v4.0 là 9,3.
- Sản phẩm bị ảnh hưởng: Các phiên bản Data Center của Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible và Fisheye.
- Vector tấn công: Truy cập từ xa không cần xác thực thông qua traversal đường dẫn trong URL.
- Hạn chế: Kẻ tấn công phải biết chính xác tên và đường dẫn tệp; việc liệt kê thư mục là không thể.
- Trạng thái Cloud: Tất cả các sản phẩm cloud bị ảnh hưởng đều đã được vá; người dùng cloud không cần hành động.
- Hỗ trợ kế thừa: Hầu hết các phiên bản Server được đánh dấu là bị ảnh hưởng mà không có phiên bản sửa lỗi được cung cấp.
Tại sao điều này quan trọng
Đối với các đội ngũ quản lý công cụ phát triển tự lưu trữ, sự cố này nhấn mạnh gánh nặng liên tục trong việc duy trì bảo mật hạ tầng. Khác với các dịch vụ cloud nơi nhà cung cấp xử lý việc vá lỗi một cách minh bạch, khách hàng Data Center phải chủ động giám sát, kiểm thử và triển khai các bản cập nhật. Điểm mức độ nghiêm trọng cao phản ánh tính dễ dàng trong khai thác và nguy cơ rò rỉ dữ liệu, điều có thể làm tổn hại các hệ thống nội bộ nếu các tệp cấu hình nhạy cảm bị lộ.
Sự sai lệch giữa hồ sơ CVE và các ticket sản phẩm cũng nhấn mạnh sự phức tạp trong việc theo dõi lỗ hổng trên các bộ sản phẩm lớn. Kỹ sư và trưởng nhóm bảo mật phải xác minh kỹ lưỡng các phiên bản sửa lỗi, đặc biệt là đối với các sản phẩm như Crowd và Bamboo nơi các hồ sơ mâu thuẫn. Chỉ dựa vào các trình quét tự động mà không xác minh thủ công bản khuyến cáo của nhà cung cấp có thể dẫn đến việc khắc phục không đầy đủ.
Hơn nữa, việc thiếu các phiên bản sửa lỗi cho nhiều phiên bản Server là lời nhắc nhở rõ ràng rằng phần mềm đã hết vòng đời (end-of-life) gây ra rủi ro đáng kể. Các tổ chức vẫn chạy những dòng cũ này không có bản vá chính thức để áp dụng, buộc họ phải dựa vào các biện pháp giảm thiểu ở cấp độ mạng hoặc các kế hoạch di chuyển nhanh chóng. Tình huống này củng cố tầm quan trọng của việc giữ cho các stack phần mềm luôn cập nhật và được hỗ trợ.
Bạn có thể làm gì
- Xác định tất cả các instance Atlassian tự lưu trữ trong môi trường của bạn và kiểm tra phiên bản hiện tại của chúng so với các phiên bản sửa lỗi được liệt kê trong bản khuyến cáo.
- Nếu bạn không thể nâng cấp ngay lập tức, hãy triển khai các hạn chế mạng để chặn truy cập internet công cộng vào các instance này.
- Áp dụng các quy tắc chặn tạm thời trên tường lửa ứng dụng web (WAF) hoặc reverse proxy của bạn để từ chối các URL chứa mẫu traversal đường dẫn đáng ngờ.
- Đối với Confluence, Jira, Bamboo và Crowd, cấu hình các quy tắc Tomcat RewriteValve trên mỗi node và khởi động lại các dịch vụ.
- Đối với Bitbucket, cập nhật tệp urlrewrite.xml trên mọi node và mirror, sau đó khởi động lại ứng dụng.
- Tìm kiếm trong nhật ký truy cập của bạn các yêu cầu được mã hóa URL chứa hai dấu chấm liền kề với dấu gạch chéo hoặc dấu gạch chéo ngược để phát hiện các nỗ lực khai thác trước đó có khả năng xảy ra.



