Pereiti prie turinio
2026 m. spalio 7 d., trečiadienis
Tenesys AI News
Prenumerata
Karšta naujienaKibernetinis saugumas

Kritinė neautentifikuoto failų pasiekimo spraga keliuose Atlassian Data Center produktuose

Trumpai: Atlassian paskelbė apie CVE-2026-21589 — kritinę (CVSS 9.3) savavališko failų pasiekimo spragą, paveikiančią Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd Data Center, Crucible ir Fisheye. Neautentifikuotas užpuolikas, žinantis tikslų failo pavadinimą ir kelią, gali jį pasiekti žiniatinklio aplikacijos šakniniame kataloge, tačiau katalogo turinio išvardinti negali. CERT-EU ragina nedelsiant atnaujinti sistemas, pradedant nuo iš interneto pasiekiamų egzempliorių, ir tikrinti prieigos žurnalus dėl išnaudojimo požymių. Atlassian Cloud produktai jau pataisyti, išnaudojimo atvejų kol kas nerasta.

Šaltinis: CERT-EUAtlassianOriginalus straipsnis ↗

Šią santrauką automatiškai parengė dirbtinis intelektas pagal „CERT-EU“ publikaciją. Tai mūsų tekstas, ne originalo kopija — faktai, skaičiai ir citatos priklauso šaltiniui, kurio nuoroda pateikta viršuje ir apačioje.

Kas pasikeitė?

  • 1CVE-2026-21589, CVSS 9.3, savavališkas failų pasiekimas be autentifikacijos
  • 2Paveikia Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd Data Center, Crucible ir Fisheye
  • 3Kiekvienam produktui yra pataisytos versijos (pvz., Bitbucket 9.4.26/10.2.8/10.5.1, Confluence 9.2.26/10.2.19)
  • 4Atlassian Cloud jau pataisytas; kol kas išnaudojimo atvejų nerasta
  • 5Jei atnaujinti neįmanoma iš karto, galima taikyti WAF taisykles, Tomcat RewriteValve arba Bitbucket urlrewrite.xml mitigacijas

Kodėl tai svarbu?

Daugelis organizacijų naudoja Atlassian Data Center įrankius (Jira, Confluence, Bitbucket) vidiniams inžinerijos ir pagalbos procesams; neautentifikuota failų skaitymo spraga iš interneto pasiekiamose sistemose gali atskleisti konfigūracijos failus, kredencialus ar paslaptis, leidžiančius tolesnį kompromitavimą.

Ką tai reiškia AI agentams ir kontaktų centrams?

Jei jūsų įmonė naudoja bet kurį iš šių Atlassian Data Center produktų — ypač iš interneto pasiekiamus Jira, Confluence ar Bitbucket egzempliorius, naudojamus vidiniams įrankiams, bilietų sistemai ar kodo saugyklai — nedelsiant patikrinkite versijas pagal pataisytų versijų sąrašą, įdiekite pataisas ar dokumentuotas WAF/Tomcat mitigacijas ir peržiūrėkite prieigos žurnalus dėl įtartinų kelio perėjimo (path traversal) požymių, prieš integruojant balso AI ar automatizavimo sprendimus su šiomis sistemomis.

Šaltiniai

  • CERT-EUOficialusPirminis šaltinis
    „2026-015: Critical Vulnerability in Multiple Atlassian Products“
    Licencija: CC BY 4.0 (CERT-EU legal notice; Commission Decision 2011/833/EU) · mūsų santrauka (turinys pakeistas)
    Originalus straipsnis →
Šaltinio publikavimo data
—
Mūsų sistema rado
2026-10-07 11:06
Santrauka sugeneruota
2026-10-07 11:06

Straipsnį pagal originalų šaltinį parašė AI. Faktai, skaičiai ir kainos — iš šaltinio; trūkstamos reikšmės pažymėtos „Nėra oficialių duomenų“. Teisinė informacija, autorių teisės ir privatumas

Kritinė neautentifikuoto failų pasiekimo spraga keliuose Atlassian Data Center produktuose · TENESYS AI NEWS