Novinky

Atlassian opravuje čtení souborů bez přihlášení

Novinky Date: Zobrazení: 6

Atlassian opravuje čtení souborů bez přihlášení

Kritická zranitelnost zasahuje osm produktů Atlassian provozovaných ve vlastní infrastruktuře. Útočník může bez účtu přečíst určité soubory webové aplikace, pokud zná jejich přesný název a cestu.

Atlassian zveřejnil 5. října zranitelnost CVE-2026-21589 s hodnocením CVSS 4.0 9,3. Zasaženy jsou Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo a Crowd v edicích Data Center a také Crucible a Fisheye. Opravu tedy musí posoudit provozovatelé několika různých nástrojů, které mohou v jedné organizaci spravovat oddělené týmy.

Chyba dovoluje nepřihlášenému útočníkovi číst určité soubory uvnitř kořenového adresáře webové aplikace. Musí znát jejich přesný název a cestu; obsah adresářů si tímto způsobem vypsat nemůže. Závažnost pro konkrétní instalaci závisí také na tom, zda se v dosažitelném prostoru nacházejí citlivé soubory. Bulletin nepopisuje univerzální přístup ke všem souborům celého serveru.

Požadavek na znalost cesty nelze považovat za dostatečnou ochranu. Správce obvykle nemůže stavět bezpečnost na předpokladu, že útočník rozložení aplikace nezná. Podstatné je také obejití přihlášení: samotná existence přihlašovací stránky před běžným uživatelským rozhraním zranitelnou instalaci nechrání. Omezení síťové dostupnosti a ověřování uživatele jsou v tomto případě dvě různé vrstvy.

Confluence má opravy ve verzích 9.2.26 a 10.2.19, Bitbucket v 9.4.26, 10.2.8 a 10.5.1. Jira Software používá 9.12.40, 10.3.26 nebo 11.3.12; Jira Service Management 5.12.40, 10.3.26 nebo 11.3.12. Opravené Bamboo je 10.2.24 nebo 12.1.12, Crowd 6.3.7, 7.0.3, 7.1.7 či 7.2.4. Crucible a Fisheye mají shodně verzi 4.9.15.

Image

Pokud opravu nelze nasadit okamžitě, výrobce doporučuje dočasně omezit přístup z internetu nebo zavést zveřejněná filtrační pravidla. Dokumentace pro Jira podrobně rozlišuje ochranu na WAF či reverzní proxy a úpravu aplikačního serveru Tomcat. U filtru požaduje otestovat i zakódované varianty cest. U změny Tomcatu popisuje zálohu konfigurace a provedení zásahu na každém uzlu clusteru. Tato opatření výslovně označuje za dočasná, nikoli za náhradu aktualizace.

Provozní kontrola by proto měla začít seznamem všech instalací a jejich vlastníků. U clusteru nestačí doložit změnu jediného uzlu; u několika produktů zase nelze uzavřít úkol po aktualizaci samotné Jiry. Rozumným doplněním je ověření, kudy lze aplikaci skutečně oslovit a zda zavedený filtr pokrývá všechny používané přístupové cesty.

Atlassian doporučuje prověřit také přístupové záznamy. Smyslem je vedle odstranění chyby posoudit případné dřívější podezřelé požadavky; samotná instalace nové verze takové posouzení nenahrazuje. Dotčené cloudové služby již výrobce opravil a uvedl, že u nich nezjistil důkazy zneužití. Zákazníci těchto cloudových služeb podle oznámení zasahovat nemusí.

Zdroj

Další články