AIO APEX

Des pirates exploitent une faille zero-day d'Atlassian deux heures après la publication du code d'exploit

BleepingComputer
Partager:
Des pirates exploitent une faille zero-day d'Atlassian deux heures après la publication du code d'exploit

Des attaquants ont commencé à rechercher la faille CVE-2026-21589, une vulnérabilité critique d'accès non authentifié aux fichiers dans les logiciels Atlassian auto-hébergés, à peine deux heures après que la société de sécurité watchTowr a publié lundi un rapport technique et un exploit de preuve de concept. L'opérateur de honeypots Previdian a enregistré des tentatives de scan provenant de trois adresses IP — 38.60.157.86, 146.70.187.234 et 159.26.119.225 — presque dès la mise en ligne de la recherche.

La faille réside dans une bibliothèque partagée utilisée dans toute la gamme de produits Data Center d'Atlassian, qui convertit la séquence de caractères "::" en "/" lors de la résolution des chemins de fichiers. Un attaquant connaissant le chemin exact d'un fichier peut exploiter cette conversion pour effectuer une traversée de répertoires et récupérer des fichiers depuis la racine web sans authentification — un cas d'école où un bug logique dans du code partagé se transforme en exposition à l'échelle de toute l'entreprise. Les produits concernés incluent Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible et Fisheye. Les produits cloud d'Atlassian ne sont pas affectés ; seules les installations Data Center auto-hébergées sont à risque.

Les serveurs Jira et Confluence sont une cible privilégiée des attaquants précisément en raison de ce qu'ils stockent : documents de conception internes, mots de passe collés dans des tickets, clés API, liens vers le code source et rapports post-incident. Un bug de lecture de fichiers ne nécessitant aucune connexion transforme toute instance Data Center exposée sur internet en un classeur ouvert pour quiconque parvient à deviner ou découvrir quelques chemins de fichiers. En quelques heures après la publication de la preuve de concept, un modèle de scan Nuclei avait déjà été publié, permettant à n'importe quel attaquant — expérimenté ou non — d'automatiser à grande échelle la détection de serveurs vulnérables.

Atlassian a exhorté ses clients à appliquer immédiatement les correctifs disponibles. Pour les organisations ne pouvant pas corriger immédiatement, l'entreprise et les chercheurs ont suggéré des mesures d'atténuation provisoires : des règles de pare-feu applicatif web visant le motif de chemin "::", des configurations Tomcat RewriteValve pour bloquer la traversée de répertoires, et la restriction de l'accès réseau aux instances Data Center depuis l'internet public. Ryan Dewhurst, de Previdian, dont le réseau de honeypots a détecté les premières tentatives d'exploitation, a déclaré que la rapidité des attaques — actives deux heures après la publication publique de la preuve de concept — reflète la vitesse à laquelle les réseaux de scan opportunistes exploitent désormais les vulnérabilités divulguées.

Comme l'a rapporté en premier BleepingComputer, toute organisation exploitant un produit Data Center d'Atlassian auto-hébergé et exposé sur internet devrait traiter le correctif comme une urgence et non comme une maintenance de routine.

Initialement rapporté par BleepingComputer. Lisez l'article original pour plus de détails.

Voir la source originale
Partager: