Jetzt aktualisieren! Atlassian warnt vor kritischer Data-Center-Lücke
Admins von Atlassian-Software in Data-Center-Versionen müssen zügig aktiv werden. Eine Schwachstelle in der Software ermöglicht nicht authentifizierten Angreifern Zugriff auf Dateien der Web-App. Der Hersteller rät dringend, die Updates zu installieren oder zumindest Gegenmaßnahmen zu ergreifen.
Eine Sicherheitsmitteilung von Atlassian liefert Details und warnt IT-Admins vor der schwerwiegenden Lücke. Die Schwachstelle erlaubt demnach bösartigen Akteuren ohne vorherige Authentifizierung, auf bestimmte Dateien im Wurzelverzeichnis der Web-App zuzugreifen. Dazu muss der genaue Dateiname und -pfad bekannt sein, ein Listing von Dateien sei nicht möglich. In einigen, nicht näher genannten Konfigurationen können dort sensible Dateien liegen, die das Risiko erhöhen, erklärt Atlassian etwas nebulös (CVE-2026-21589, CVSS4 9.3, Risiko „kritisch“).
Atlassian-Lücke: Betroffene Software
Alle Versionen der nachfolgenden Software weisen die Schwachstelle auf. Das Update auf die fehlerkorrigierten Fassungen von Bitbucket Data Center (9.4.26, 10.2.8, 10.5.1), Confluence Data Center (9.2.26, 10.2.19), Jira Service Management Data Center (5.12.40, 10.3.26, 11.3.12), Jira Software Data Center (9.12.40, 10.3.26, 11.3.12), Bamboo Data Center (10.2.24, 12.1.12), Crowd Data Center (6.3.7, 7.0.3, 7.1.7, 7.2.4), Crucible (4.9.15) und Fisheye (4.9.15) stopft das Leck, versichert Atlassian. Cloud-Instanzen hat der Hersteller bereits abgesichert. Hinweise auf einen Missbrauch der Lücke hat er nach eigenen Angaben nicht gefunden.
Das Unternehmen nennt jedoch auch temporäre Gegenmaßnahmen für die Fälle, in denen ein umgehendes Update derzeit nicht möglich ist. Öffentlich erreichbare Instanzen sollten Admins bis dahin möglichst vom Internet trennen. Der Hersteller empfiehlt das Anlegen einer Web-Application-Firewall-Regel mit Regex-Filterung und nennt den Filter-String „(?is).*(?:/|\\|:|%(?:25)*(?:2f|5c)|(?:|%(?:25)*3a){2})(?:\.|%(?:25)*2e){2}(?:/|\\|:|%(?:25)*(?:2f|5c)|(?:|%(?:25)*3a){2}|;|%(?:25)*3b|$).*“. Bei Confluence, Jira, Jira Service Management, Bamboo und Crowd lassen sich bösartige Anfragen auch mit Tomcats RewriteValve blockieren. Für Bitbucket nennt Atlassian zudem eine Regel für die urlrewrite.xml-Konfigurationsdatei.
Atlassian drängt Admins zudem dazu, ihre Instanzen auf Hinweise auf Angriffe zu untersuchen. In den Zugriffsprotokollen sollen IT-Verantwortliche jede Anfrage URL-dekodieren und anschließend nach dem Vorkommen von Einträgen wie „/“, „\“, „::“ oder „ “ prüfen. Im nicht dekodierten Zugriffs-Log soll der obige Regex-Filter-String ebenfalls erfolgreich sein.
Mitte September hatte Atlassian mehrere Sicherheitslücken quer durch die Produktpalette ausgebessert. Angreifer konnten dort etwa Confluence Data Center ausspionieren.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.