Atlassian, kendi barındırdığı 8 ürününde kritik bir güvenlik açığı tespit etti. Bu açık, yetkisiz bir saldırganın, giriş bilgisi olmaksızın, her bir ürünün web uygulaması kök dizininde bulunan belirli dosyaları okumasına imkan tanıyor. Açığın kodu CVE-2026-21589 olarak belirlenmiş olup, Atlassian tarafından 5 Ekim'de duyuruldu ve 10 üzerinden 9.3 puanla değerlendirildi.
Açığın Detayları ve Etkileri
Saldırganın, erişmek istediği dosyanın tam adını ve yolunu bilmesi gerekiyor. Ancak, dizindeki dosyaların listesini göremiyor. Atlassian'a göre, web uygulaması kök dizini, sunucuda web uygulamasının kendisini barındıran klasördür ve bazı yapılandırmalarda hassas dosyalar içerebilir. Bu durum, güvenlik riskini artırıyor.
Atlassian, bulut tabanlı ürünlerinin bu açıktan etkilenmediğini ve gerekli güncellemelerin yapıldığını belirtti. Bulut müşterilerinin herhangi bir işlem yapmasına gerek yok. Ancak, tüm güncellemeleri aynı anda gerçekleştiremeyen müşterilerin, mümkünse ilgili örneği çevrimdışı alması gerektiği tavsiye ediliyor. Kamu internetine açık olan herhangi bir örnek, güncellenene kadar dış ağ erişiminden kısıtlanmalı.
Etkilenen Ürünler ve Güncellenmiş Sürümler
Açık, aşağıda belirtilen düzeltme sürümlerinden önceki tüm versiyonları etkilemektedir. Atlassian, 6 Ekim itibarıyla düzeltme sürümlerini şu şekilde listelemiştir:
- Crowd: 7.1.7
- Bamboo: 10.2.24
Ayrıca, Atlassian'ın eski kendi barındırdığı ürün serisi olan Sunucu sürümleri de bu açıkla etkilenmiştir. Ancak, bu ürünler için düzeltme sürümleri belirtilmemiştir. Örneğin, Jira Software Server için 9.12.40 ve üstü sürümler etkilenmemiş olarak listelenmiştir.
Geçici Önlemler
Atlassian, açığı geçici olarak engellemek için üç farklı kural öneriyor. Bu kurallar, URL'sinde belirli karakter kombinasyonları içeren istekleri engelliyor. Hangi kuralın uygulanacağı, ürüne bağlı olarak değişiyor:
- Tüm 8 ürün için: Web uygulama güvenlik duvarında (WAF) kuralı.
- Confluence, Jira Software, Jira Service Management, Bamboo ve Crowd için: Tomcat RewriteValve kuralı.
- Bitbucket için: urlrewrite.xml dosyasında kural.
Bu geçici önlemlerin, örneği güncellemenin yerini almadığı Atlassian tarafından vurgulanıyor.
Sonuç ve Öneriler
Atlassian, etkilenmiş bulut ürünlerinin güncellendiğini ve herhangi bir kötüye kullanım tespit edilmediğini belirtti. Ancak, kendi barındırılan örneklerin etkilenip etkilenmediğini doğrulayamıyor. Müşterilere, erişim kayıtlarını incelemeleri ve belirli yöntemlerle olası saldırı girişimlerini tespit etmeleri öneriliyor. Atlassian, bu açığın daha önce de istismar edildiğini ve güvenlik önlemlerinin alınması gerektiğini hatırlatıyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.