Siber Güvenlik

Atlassian Data Center açığı kamuoyuna duyurulduktan iki saat içinde sömürülmeye başlandı

Atlassian Data Center açığı kamuoyuna duyurulduktan iki saat içinde sömürülmeye başlandı

Tehdit aktörleri, belirli koşullarda hassas dosyalara erişim sağlayabilen yeni açıklanan kritik güvenlik açığını Atlassian Data Center ürünlerinde sömürmeye başladı.

İzinsiz dosya erişimi açığı CVE-2026-21589 olarak izleniyor ve CVSS 9.3 puanı taşıyor. Açık Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible ve Fisheye dahil birden fazla ürünü etkiliyor.

Avustralyalı şirket şu açıklamayı yaptı: "Bu keyfi dosya erişim açığı, etkilenen sürümlerde kimliği doğrulanmamış bir saldırganın web uygulaması kök dizini içindeki belirli dosyalara erişmesine olanak tanır."

Şirket ekledi: "Sömürü, hedef dosyanın tam adının ve yolunun önceden bilinmesini gerektirir; bu açık saldırganların dizin içeriğini numaralandırmasına veya listelemesine izin vermez. Bazı yapılandırmalarda riskinizi artıran hassas dosyalar bulunabilir."

Atlassian, etkilenen Atlassian Cloud ürünlerinin yamalandığını belirtti ve aşağıdaki ürünler için düzeltmelerin sunulduğunu açıkladı.

Bitbucket Data Center - 9.4.26, 10.2.8 ve 10.5.1

Confluence Data Center - 9.2.26 ve 10.2.19

Jira Service Management Data Center - 5.12.40, 10.3.26 ve 11.3.12

Jira Software Data Center - 9.12.40, 10.3.26 ve 11.3.12

Bamboo Data Center - 10.2.24 ve 12.1.12

Crowd Data Center - 6.3.7, 7.0.3, 7.1.7 ve 7.2.4

Crucible - 4.9.15

Fisheye - 4.9.15

Geçici hafifletme olarak Atlassian, müşterilerin örneğini genel internetten kaldırmasını, bir Web Uygulama Güvenlik Duvarı kuralı uygulaması, Tomcat'in RewriteValve özelliğini kullanarak istekleri engellemesini (Confluence, JSM, Jira, Bamboo ve Crowd için) ve Bitbucket için urlrewrite.xml dosyasına yeni bir kural eklemesini öneriyor.

Previdian'ın telemetri verilerine göre Japonya ve ABD'de bulunan üç benzersiz IP adresinden toplam 15 sömürü girişimi tespit edildi.

Honeypot ağını hedef alan sömürü faaliyetinin, watchTowr'ın açığın webroot dizini içindeki hassas dosyaların tek bir istekle alınmasına ve belirteçlerin, kimlik bilgilerinin, anahtarların veya diğer kimlik doğrulama materyallerinin çıkarılmasına olanak tanıdığını belirten ek teknik ayrıntıları yayınlamasından iki saat içinde başladığı belirtiliyor.

Önleyici maruziyet yönetimi firmasına göre temel sorun Atlassian'ın web kaynağı işleme yöntemiyle ilgili. Bu yöntem "..::..::..::..::WEB-INF::web.xml" gibi bir dizeyi "../../../../WEB-INF/web.xml" biçimine dönüştürüyor.

Buna göre, kaynak çözümleme mantığını bilen kimliği doğrulanmamış bir saldırgan bu yol çözümleme mantığını kötüye kullanabilir ve Atlassian'ın "/includes/jquery/plugins/colorpicker/images/" eklenti kaynağını, sondaki "/" avantajını kullanarak uygulama içinde başka dosyalara, örneğin "WEB-INF/web.xml" dosyasına ulaşmak için birleştirebilir.

GET /download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml HTTP/1.1

Önemli olarak, Atlassian Crowd ve Jira durumunda saldırgan açık sayesinde "WEB-INF/classes/crowd.properties" dosyasına erişebilir. Bu dosya Crowd kimlik bilgilerini saklar ve saldırgan bunları kullanarak uygulamaya yönetici erişimi elde edebilir. Bu ayrıcalıklı erişimle yeni kullanıcılar oluşturmak, kullanıcı ayrıcalıklarını değiştirmek ve yeni oluşturulan kötü niyetli bir kullanıcıyı Jira Yöneticisi'ne yükseltmek mümkün.

Previdian Kurucusu ve CEO'su Ryan Dewhurst, The Hacker News ile paylaşılan bir açıklamada şunları söyledi: "Kamuoyuna açık sömürü ayrıntılarının yayınlanmasından iki saat içinde honeypot ağımıza yönelik sömürü girişimlerini görmeye başlamıştık."

Dewhurst ekledi: "Nuclei şablonunun yayınlanması kitlesel otomatik taramayı daha da kolaylaştıracak, bu nedenle CVE-2026-21589 etrafındaki faaliyetin hızla artmasını bekliyoruz. Etkilenen Atlassian ürünlerini çalıştıran kuruluşların yamalamayı acil bir öncelik olarak ele alması gerekiyor."

Güncelleme

The Hacker News ile paylaşılan bir açıklamada watchTowr, Atlassian CVE-2026-21589 açığının aktif olarak gerçek ortamda sömürüldüğünü doğruladı.

watchTowr'ın tehdit istihbaratından sorumlu başkanı Jake Knott şunları söyledi: "Şimdiye kadar görülen sömürü girişimlerinin çoğu, etkilenen bir ürünün varlığının tespit edilmesine ve yaygın yapılandırma dosyaları ile hassas bilgilerin taranmasına odaklandı. Açığı sömürerek elde edilen kimlik bilgilerini kullanmak üzere post-compromise aktivite veya saldırganların girişimleri henüz gözlemlenmedi."

Kaynak: The Hacker News

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü