PunchPHOTOS: Osimhen resumes training ahead of Kasimpasa clashBollywood HungamaKiara Advani and Sidharth Malhotra announce second pregnancy with adorable post: “Blessed once again”The Jerusalem PostExtremist Israeli settlers attack Palestinian home in West Bank, set vehicle on fire - reportESPN DeportesMerino rescató a España y le dio la agónica victoria ante Croacia en la Nations LeagueDaily MaverickDRAFT DODGING: Three years, 6,000 pages, no labels: Who’s stalling SA’s food warnings?ESPNMessi marks tearful Argentina farewell with goal: Wish I could play foreverInquirerProsecution seeks to show Dutertes hid P96M via unused manager’s checksThe South AfricanLionel Messi retires from international football in styleSky TG24Lewis Capaldi compie 30 anni, le sue canzoni più famose da Someone you Loved a Forget MeBusiness AMAI-aandelen stuwen S&P 500 en Nasdaq naar nieuwe recordhoogtesZDF heuteAktuelle Pressemitteilungen des ZDFRTP DesportoPortugal perde com Itália no Mundial feminino de hóquei
The Daily Newsstand · Free, Always
Wednesday, October 7, 2026

Jetzt aktualisieren! Atlassian warnt vor kritischer Data-Center-Lücke

Translate

Admins von Atlassian-Software in Data-Center-Versionen müssen zügig aktiv werden. Eine Schwachstelle in der Software ermöglicht nicht authentifizierten Angreifern Zugriff auf Dateien der Web-App. Der Hersteller rät dringend, die Updates zu installieren oder zumindest Gegenmaßnahmen zu ergreifen.

Eine Sicherheitsmitteilung von Atlassian liefert Details und warnt IT-Admins vor der schwerwiegenden Lücke. Die Schwachstelle erlaubt demnach bösartigen Akteuren ohne vorherige Authentifizierung, auf bestimmte Dateien im Wurzelverzeichnis der Web-App zuzugreifen. Dazu muss der genaue Dateiname und -pfad bekannt sein, ein Listing von Dateien sei nicht möglich. In einigen, nicht näher genannten Konfigurationen können dort sensible Dateien liegen, die das Risiko erhöhen, erklärt Atlassian etwas nebulös (CVE-2026-21589, CVSS4 9.3, Risiko „kritisch“).

Alle Versionen der nachfolgenden Software weisen die Schwachstelle auf. Das Update auf die fehlerkorrigierten Fassungen von Bitbucket Data Center (9.4.26, 10.2.8, 10.5.1), Confluence Data Center (9.2.26, 10.2.19), Jira Service Management Data Center (5.12.40, 10.3.26, 11.3.12), Jira Software Data Center (9.12.40, 10.3.26, 11.3.12), Bamboo Data Center (10.2.24, 12.1.12), Crowd Data Center (6.3.7, 7.0.3, 7.1.7, 7.2.4), Crucible (4.9.15) und Fisheye (4.9.15) stopft das Leck, versichert Atlassian. Cloud-Instanzen hat der Hersteller bereits abgesichert. Hinweise auf einen Missbrauch der Lücke hat er nach eigenen Angaben nicht gefunden.

Das Unternehmen nennt jedoch auch temporäre Gegenmaßnahmen für die Fälle, in denen ein umgehendes Update derzeit nicht möglich ist. Öffentlich erreichbare Instanzen sollten Admins bis dahin möglichst vom Internet trennen. Der Hersteller empfiehlt das Anlegen einer Web-Application-Firewall-Regel mit Regex-Filterung und nennt den Filter-String „(?is).*(?:/|\\|:|%(?:25)*(?:2f|5c)|(?:|%(?:25)*3a){2})(?:\.|%(?:25)*2e){2}(?:/|\\|:|%(?:25)*(?:2f|5c)|(?:|%(?:25)*3a){2}|;|%(?:25)*3b|$).*“. Bei Confluence, Jira, Jira Service Management, Bamboo und Crowd lassen sich bösartige Anfragen auch mit Tomcats RewriteValve blockieren. Für Bitbucket nennt Atlassian zudem eine Regel für die urlrewrite.xml-Konfigurationsdatei.

Atlassian drängt Admins zudem dazu, ihre Instanzen auf Hinweise auf Angriffe zu untersuchen. In den Zugriffsprotokollen sollen IT-Verantwortliche jede Anfrage URL-dekodieren und anschließend nach dem Vorkommen von Einträgen wie „/“, „\“, „::“ oder „ “ prüfen. Im nicht dekodierten Zugriffs-Log soll der obige Regex-Filter-String ebenfalls erfolgreich sein.

Mitte September hatte Atlassian mehrere Sicherheitslücken quer durch die Produktpalette ausgebessert. Angreifer konnten dort etwa Confluence Data Center ausspionieren.

View the original on heise online →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.