UserGate Factor: новая критическая уязвимость грозит пользователям Jira и Confluence
- CNews FORUM 12 ноября
- CNews AWARDS 12 ноября
- Школа Роста
- Российский рынок облаков за 20 лет
- 30 лет рынку ERP в России
- Главные
ИТ-сценарии 2026 - Цифровизация
- Импортозамещение
- Безопасность
- ИТ в госсекторе
- ИТ в банках
- ИТ в торговле
- Телеком
- Интернет
- ИТ-бизнес
- Рейтинги
- Инфографика
|
UserGate Factor (uFactor) предупреждает о новой критической уязвимости в линейке корпоративных продуктов Atlassian Data Center. Специалисты компании уже добавили в свои решения uNGFW и uWAF сигнатуры для защиты от эксплуатации данного дефекта. Об этом CNews сообщили представители UserGate.
Уязвимость, получившая идентификатор CVE‑2026‑21589, связана с недостаточной проверкой путей в HTTP‑запросах. Ее критичность оценена в 9,3 балла по шкале CVSS 4.0. Эксплуатация дефекта позволяет удаленному злоумышленнику без прохождения аутентификации читать отдельные файлы в корневом каталоге веб‑приложения. При этом в UserGate отметили, что уязвимость не позволяет просматривать содержимое каталогов или подбирать имена файлов — для успешной атаки хакеру необходимо заранее знать точное имя и путь к целевому документу.
«Суть уязвимости заключается в том, что злоумышленник может обойти стандартные механизмы безопасности и получить доступ к системным файлам сервера, не имея при этом никаких учетных данных. Под угрозой находятся компании, которые используют популярные системы управления проектами и базами знаний, такие как Jira и Confluence, в корпоративном сегменте. Если используемое в корпоративном сегменте ПО не обновлено, хакеры могут провести успешную атаку и в дальнейшем похитить конфиденциальные данные: пароли, ключи доступа к API и внутреннюю документацию. Все это в перспективе создает высокую вероятность полноценного взлома всей инфраструктуры предприятия», — отметил архитектор информационной безопасности UserGate Factor Дмитрий Овчинников.
В зону риска попали все версии популярных корпоративных решений: Jira (Software и Service Management), Confluence, Bitbucket, а также Bamboo, Crowd, Crucible и Fisheye.
Для минимизации рисков в UserGate разработали и добавили в межсетевые экраны следующего поколения (uNGFW) и решения для защиты веб‑приложений (uWAF) специальные сигнатуры, позволяющие детектировать и блокировать подобные атаки.
В центре мониторинга и реагирования UserGate рекомендовали администраторам корпоративных сетей в кратчайшие сроки установить обновления безопасности для затронутых продуктов Atlassian. В случае если оперативный апдейт невозможен, пользователям рекомендуется ограничить доступ к уязвимым системам из внешней сети, активировать правила блокировки в профилях защиты uWAF и добавить соответствующую сигнатуру в блокирующее правило системы предотвращения вторжений (IDPS).
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.