Hacker nutzen Atlassian-Zero-Day zwei Stunden nach Veröffentlichung des Exploit-Codes aus

Angreifer begannen innerhalb von zwei Stunden nach Veröffentlichung eines technischen Berichts und eines Proof-of-Concept-Exploits durch die Sicherheitsfirma watchTowr am Montag, nach CVE-2026-21589 zu suchen — einer kritischen Schwachstelle, die unauthentifizierten Dateizugriff auf selbst gehostete Atlassian-Software ermöglicht. Der Honeypot-Betreiber Previdian protokollierte Scanversuche von drei IP-Adressen — 38.60.157.86, 146.70.187.234 und 159.26.119.225 — fast gleichzeitig mit der Veröffentlichung der Forschungsergebnisse.
Die Schwachstelle befindet sich in einer gemeinsam genutzten Bibliothek, die in der gesamten Data-Center-Produktlinie von Atlassian verwendet wird und die Zeichenfolge "::" bei der Auflösung von Dateipfaden in "/" umwandelt. Ein Angreifer, der den genauen Pfad einer Datei kennt, kann diese Umwandlung für einen Directory-Traversal-Angriff nutzen und Dateien aus dem Web-Root ohne Authentifizierung abrufen — ein Lehrbuchbeispiel dafür, wie ein Logikfehler in gemeinsam genutztem Code zu einer unternehmensweiten Sicherheitslücke wird. Betroffene Produkte sind Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible und Fisheye. Atlassians Cloud-Produkte sind nicht betroffen; gefährdet sind ausschließlich selbst gehostete Data-Center-Installationen.
Jira- und Confluence-Server sind bei Angreifern vor allem wegen ihres Inhalts beliebt: interne Design-Dokumente, in Tickets eingefügte Zugangsdaten, API-Schlüssel, Links zum Quellcode und Post-Mortem-Berichte zu Vorfällen. Ein Datei-Lesefehler, der keinen Login erfordert, verwandelt jede im Internet erreichbare Data-Center-Instanz in einen offenen Aktenschrank für jeden, der ein paar Dateipfade erraten oder herausfinden kann. Innerhalb weniger Stunden nach Veröffentlichung des Proof of Concept war bereits eine Nuclei-Scan-Vorlage im Umlauf, die es jedem Angreifer — erfahren oder nicht — ermöglichte, die Suche nach verwundbaren Servern in großem Maßstab zu automatisieren.
Atlassian hat Kunden aufgefordert, verfügbare Patches sofort einzuspielen. Für Organisationen, die nicht umgehend patchen können, haben das Unternehmen und Sicherheitsforscher vorläufige Abhilfemaßnahmen vorgeschlagen: Web-Application-Firewall-Regeln gegen das Pfadmuster "::", Tomcat-RewriteValve-Konfigurationen zur Blockierung des Directory Traversal sowie die Beschränkung des Netzwerkzugriffs auf Data-Center-Instanzen aus dem öffentlichen Internet. Ryan Dewhurst von Previdian, dessen Honeypot-Netzwerk die ersten Ausnutzungsversuche erfasste, sagte, die Geschwindigkeit der Angriffe — aktiv innerhalb von zwei Stunden nach der öffentlichen PoC-Veröffentlichung — zeige, wie schnell opportunistische Scan-Netzwerke offengelegte Schwachstellen heute operationalisieren.
Wie zuerst von BleepingComputer berichtet, sollte jede Organisation, die ein selbst gehostetes, internetzugängliches Atlassian-Data-Center-Produkt betreibt, das Patchen als dringend und nicht als Routinewartung behandeln.
Ursprünglich berichtet von BleepingComputer. Lesen Sie den Originalartikel für weitere Details.
Originalquelle ansehen