Hackers exploram falha zero-day da Atlassian duas horas após divulgação pública do código de exploit

Atacantes começaram a procurar pela CVE-2026-21589, uma falha crítica de acesso a arquivos sem autenticação em softwares autogerenciados da Atlassian, apenas duas horas depois que a empresa de segurança watchTowr publicou na segunda-feira um relatório técnico e um exploit de prova de conceito. A operadora de honeypots Previdian registrou tentativas de varredura a partir de três endereços IP — 38.60.157.86, 146.70.187.234 e 159.26.119.225 — quase tão rápido quanto a pesquisa foi publicada.
A falha está em uma biblioteca compartilhada usada em toda a linha de produtos Data Center da Atlassian, que converte a sequência de caracteres "::" em "/" ao resolver caminhos de arquivos. Um atacante que conheça o caminho exato de um arquivo pode explorar essa conversão para realizar um directory traversal e extrair arquivos da raiz web sem autenticação — um caso clássico de como um bug lógico em código compartilhado se transforma em uma exposição em toda a empresa. Os produtos afetados incluem Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible e Fisheye. Os produtos em nuvem da Atlassian não são afetados; apenas instalações autogerenciadas do Data Center estão em risco.
Servidores Jira e Confluence são um alvo favorito dos atacantes exatamente pelo que armazenam: documentos de design internos, senhas coladas em tickets, chaves de API, links para o código-fonte e relatórios pós-incidente. Um bug de leitura de arquivos que não exige login transforma qualquer instância do Data Center exposta à internet em um arquivo aberto para quem conseguir adivinhar ou descobrir alguns caminhos de arquivo. Dentro de horas após a divulgação da prova de conceito, um template de varredura do Nuclei já havia sido publicado, permitindo que qualquer atacante — habilidoso ou não — automatizasse a descoberta de servidores vulneráveis em grande escala.
A Atlassian pediu que os clientes aplicassem os patches disponíveis imediatamente. Para organizações que não podem corrigir de imediato, a empresa e os pesquisadores sugeriram mitigações provisórias: regras de firewall de aplicação web voltadas ao padrão de caminho "::", configurações do Tomcat RewriteValve para bloquear o directory traversal, e restrição do acesso de rede às instâncias do Data Center a partir da internet pública. Ryan Dewhurst, da Previdian, cuja rede de honeypots capturou as primeiras tentativas de exploração, disse que a velocidade dos ataques — ativos em duas horas após a divulgação pública da prova de conceito — reflete a rapidez com que redes de varredura oportunistas hoje operacionalizam vulnerabilidades divulgadas.
Segundo reportagem original do BleepingComputer, qualquer organização que execute um produto Data Center da Atlassian autogerenciado e exposto à internet deve tratar a aplicação do patch como urgência, não como manutenção de rotina.
Publicado originalmente por BleepingComputer. Leia o artigo original para mais detalhes.
Ver fonte original