XMASKNEWS
Aktualizacja:
SekurakPLHacking

Krytyczna podatność w Jira / Confluence / innych produktach Atlassian

W skrócie: można bez uwierzytelnienia czytać pliki z serwera (z webroot). W pewnych konfiguracjach może to doprowadzić do nieautoryzowanego dostępu na admina. W pewnym uproszczeniu można odczytywać pliki odwołując się z przeglądarki do…

W produktach firmy Atlassian, takich jak Jira czy Confluence, wykryto krytyczną podatność o identyfikatorze CVE-2026-21589. Luka pozwala atakującemu na odczytywanie plików z katalogu webroot serwera bez konieczności posiadania jakichkolwiek uprawnień czy logowania się do systemu. Mechanizm ataku opiera się na specyficznej manipulacji ścieżką pliku przy użyciu sekwencji znaków ..::..::..::, co umożliwia wyjście poza docelowy katalog.

Skutki wykorzystania tej luki mogą być bardzo poważne. W określonych konfiguracjach systemowych, odczytanie konkretnych plików może umożliwić napastnikowi uzyskanie nieautoryzowanego dostępu do konta administratora. Podatność została oceniona na bardzo wysoki poziom krytyczności, otrzymując 9.3 w skali CVSS 4.0. Producent wydał już odpowiednie poprawki bezpieczeństwa, które eliminują ten problem.

Źródło: Sekurak
Przeczytaj oryginał ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu Sekurak. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.