XMASKNEWS
Aktualizacja:
SecurityWeekEN→PLHacking

Atlassian łata krytyczną podatność dotykającą 8 produktów

Nieautoryzowani napastnicy mogą wykorzystać lukę, aby uzyskać dostęp do określonych plików w katalogu głównym aplikacji webowej.

Firma Atlassian wydała poprawki dla krytycznej podatności CVE-2026-21589 o wysokim wskaźniku CVSS wynoszącym 9.3. Luka typu arbitrary file access pozwala nieautoryzowanym użytkownikom na odczytanie konkretnych plików w katalogu głównym aplikacji.

Problem dotyczy ośmiu popularnych produktów, w tym Bitbucket, Bamboo, Confluence, Crowd, Crucible, Fisheye oraz Jira (Service Management i Software) w wersjach Data Center. Atakujący musi znać dokładną nazwę i ścieżkę pliku, ponieważ błąd nie pozwala na listowanie zawartości katalogów.

Szczególnie niebezpieczna jest sytuacja w przypadku produktu Crowd, jeśli organizacje korzystają z SSO. Dane uwierzytelniające mogą być przechowywane w przewidywalnych ścieżkach w formie tekstowej, co umożliwia napastnikom przejęcie uprawnień administratora. Na ten moment nie stwierdzono aktywnych ataków wykorzystujących tę lukę.

Źródło: SecurityWeek
Przeczytaj oryginał (EN) ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu SecurityWeek. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.