Angriffe auf Atlassian-Data-Center-Lücke haben begonnen
Am Montag wurde eine kritische Sicherheitslücke in mehreren Data-Center-Produkten von Atlassian bekannt. Bösartige Akteure aus dem Internet können sie missbrauchen, um die Authentifizierung zu umgehen und bestimmte Dateien auszulesen – die etwa Zugang zu den Systemen und damit deren Kompromittierung ermöglichen. Und genau das findet bereits statt. IT-Verantwortliche sollten rasch handeln und prüfen, ob sie die bereitstehenden Updates installiert oder zumindest die von Atlassian genannten Gegenmaßnahmen umgesetzt haben. Zudem sollten sie die Zugriffsprotokolle auf Spuren von Angriffen untersuchen, wie Atlassian rät.
Auf X hat das IT-Sicherheitsunternehmen Previdian gewarnt, dass es erste Angriffe auf seine Honeypot-Systeme entdeckt hat. Dort nennt die Firma drei IP-Adressen als Hinweise auf Angriffe (Indicators of Compromise, IOC): 38.60.157[.]86, 146.70.187[.]234 und 159.26.119[.]225. Von dort sind demnach Exploit-Versuche auf die Schwachstelle CVE-2026-21589 (CVSS4 9.3, Risiko „kritisch“) ausgegangen. Ein Schwachstelleneintrag bei dem Unternehmen gibt noch weitere Informationen zu der Lücke. Demnach hat Previdian zunächst auf den Honeypot-Systemen Exploit-Versuche festgestellt und die Lücke daraufhin als ausgenutzt eingestuft – was laut dem Unternehmen auch Drittquellen bestätigen. Außerdem ist ein Proof-of-Concept-Exploit verfügbar, der den praktischen Missbrauch vereinfacht und beschleunigt. Auf X sprechen die IT-Sicherheitsforscher zudem davon, dass ein Nuclei-Template veröffentlicht wurde und daher mit vermehrten Angriffsversuchen zu rechnen ist. Zum Meldungszeitpunkt zählte Previdian 156 Angriffsversuche von 25 IP-Adressen aus acht Ländern.
Atlassian-Lücke: Unbefugte Zugriffe aus dem Internet
Die Atlassian-Schwachstelle schlägt seit Mittwoch Wellen. Die IT-Sicherheitsforscher von watchTowr hatten schließlich die verschwurbelte Formulierung in Atlassians Sicherheitsmitteilung aufgedröselt und die tatsächliche Tragweite erklärt. Demnach kommt in Umgebungen mit mehreren parallel on-premises betriebenen Atlassian-Anwendungen wie Jira, Confluence und Bitbucket „Crowd“ zum Einsatz. Dabei handelt es sich um Atlassians eigene Single-Sign-on-Software. Jede App benötigt Zugangsdaten zu Crowd, die in einer Konfigurationsdatei abgelegt sind. Die watchTowr-Experten zeigten, dass sie sich mittels der kritischen Sicherheitslücke Zugriff auf diese Datei verschaffen, das Passwort auslesen und damit einen Admin-Zugang zum angegriffenen Jira-Ticketsystem anlegen konnten. Das Sicherheitsleck ermöglicht folglich unbefugten Admin-Zugriff ohne vorherige Anmeldung aus dem Netz.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.