Atlassian, Jira, Confluence ve Bitbucket gibi kendi sunucularında barındırılan Data Center ürünlerinde kritik bir güvenlik açığı tespit etti. CVE-2026-21589 olarak bilinen bu açık, kimliği doğrulanmamış bir saldırganın etkilenen uygulamanın web kök dizinindeki belirli dosyalara erişmesine olanak tanıyor. Ancak, bu açığın kötüye kullanılması için hedef dosyanın tam adının ve yolunun bilinmesi gerekiyor.
Güvenlik Açığı Hakkında Detaylar
Atlassian'ın güvenlik duyurusuna göre, bu Arbitrary File Access (Rastgele Dosya Erişimi) açığı, etkilenen sürümlerde kimliği doğrulanmamış bir saldırgana belirli dosyalara erişim sağlıyor. Açığın kötüye kullanımı, hedef dosyanın tam adı ve yolu hakkında önceden bilgi gerektiriyor. Atlassian, "Bu güvenlik açığı, saldırganların dizin içeriğini sıralamasına veya listelemesine izin vermiyor," şeklinde açıklama yaptı.
Etkilenen Ürün Sürümleri
CVE-2026-21589, aşağıda belirtilen güncellemelerin yapılmadığı tüm sürümleri etkilemektedir:
- Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
- Confluence Data Center: 9.2.26, 10.2.19
- Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
- Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
- Bamboo Data Center: 10.2.24, 12.1.12
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
Atlassian, kendi sunucularında çalışan sistem yöneticilerinin bu güvenlik güncellemelerini derhal uygulamalarını öneriyor. Bulut hizmeti kullanan müşterilerin herhangi bir işlem yapmasına gerek yok, çünkü ürünler otomatik olarak yamanmış durumda.
Geçici Önlemler ve Tavsiyeler
Eğer acil bir yamanın yapılması mümkün değilse, Atlassian dış ağ erişimini kısıtlamayı öneriyor. Bunun yanı sıra, etkilenmiş ürünler için belirli geçiş desenlerini engelleyen bir web uygulama güvenlik duvarı (WAF) veya proxy kuralı eklemek gibi geçici önlemler de tavsiye ediliyor. Ayrıca, Confluence, JSM, Jira, Bamboo ve Crowd için Tomcat RewriteValve kuralları veya Bitbucket için URL yeniden yazma kuralı eklenmesi öneriliyor.
Atlassian, şu anda CVE-2026-21589'un saldırılarda kötüye kullanıldığına dair bir kanıt olmadığını, ancak yöneticilerin erişim günlüklerini gözden geçirmelerini öneriyor. Şirket, kendi sunucularında çalışan kullanıcıların yerel güvenlik ekipleriyle iletişime geçmelerini tavsiye ediyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.