Siber Güvenlik

Atlassian Ürünlerinde Kritik Açık: Yetkisiz Erişim Riski

Atlassian'ın 8 ürününde tespit edilen kritik açık, yetkisiz kullanıcıların belirli dosyalara erişmesine olanak tanıyor.

Atlassian güvenlik açığı hakkında bilgi veren bir görsel
Atlassian güvenlik açığı hakkında bilgi veren bir görsel · Görsel: The Hacker News

Atlassian, kendi barındırdığı 8 ürününde kritik bir güvenlik açığı tespit etti. Bu açık, yetkisiz bir saldırganın, giriş bilgisi olmaksızın, her bir ürünün web uygulaması kök dizininde bulunan belirli dosyaları okumasına imkan tanıyor. Açığın kodu CVE-2026-21589 olarak belirlenmiş olup, Atlassian tarafından 5 Ekim'de duyuruldu ve 10 üzerinden 9.3 puanla değerlendirildi.

Açığın Detayları ve Etkileri

Saldırganın, erişmek istediği dosyanın tam adını ve yolunu bilmesi gerekiyor. Ancak, dizindeki dosyaların listesini göremiyor. Atlassian'a göre, web uygulaması kök dizini, sunucuda web uygulamasının kendisini barındıran klasördür ve bazı yapılandırmalarda hassas dosyalar içerebilir. Bu durum, güvenlik riskini artırıyor.

Atlassian, bulut tabanlı ürünlerinin bu açıktan etkilenmediğini ve gerekli güncellemelerin yapıldığını belirtti. Bulut müşterilerinin herhangi bir işlem yapmasına gerek yok. Ancak, tüm güncellemeleri aynı anda gerçekleştiremeyen müşterilerin, mümkünse ilgili örneği çevrimdışı alması gerektiği tavsiye ediliyor. Kamu internetine açık olan herhangi bir örnek, güncellenene kadar dış ağ erişiminden kısıtlanmalı.

Etkilenen Ürünler ve Güncellenmiş Sürümler

Açık, aşağıda belirtilen düzeltme sürümlerinden önceki tüm versiyonları etkilemektedir. Atlassian, 6 Ekim itibarıyla düzeltme sürümlerini şu şekilde listelemiştir:

  • Crowd: 7.1.7
  • Bamboo: 10.2.24

Ayrıca, Atlassian'ın eski kendi barındırdığı ürün serisi olan Sunucu sürümleri de bu açıkla etkilenmiştir. Ancak, bu ürünler için düzeltme sürümleri belirtilmemiştir. Örneğin, Jira Software Server için 9.12.40 ve üstü sürümler etkilenmemiş olarak listelenmiştir.

Geçici Önlemler

Atlassian, açığı geçici olarak engellemek için üç farklı kural öneriyor. Bu kurallar, URL'sinde belirli karakter kombinasyonları içeren istekleri engelliyor. Hangi kuralın uygulanacağı, ürüne bağlı olarak değişiyor:

  • Tüm 8 ürün için: Web uygulama güvenlik duvarında (WAF) kuralı.
  • Confluence, Jira Software, Jira Service Management, Bamboo ve Crowd için: Tomcat RewriteValve kuralı.
  • Bitbucket için: urlrewrite.xml dosyasında kural.

Bu geçici önlemlerin, örneği güncellemenin yerini almadığı Atlassian tarafından vurgulanıyor.

Sonuç ve Öneriler

Atlassian, etkilenmiş bulut ürünlerinin güncellendiğini ve herhangi bir kötüye kullanım tespit edilmediğini belirtti. Ancak, kendi barındırılan örneklerin etkilenip etkilenmediğini doğrulayamıyor. Müşterilere, erişim kayıtlarını incelemeleri ve belirli yöntemlerle olası saldırı girişimlerini tespit etmeleri öneriliyor. Atlassian, bu açığın daha önce de istismar edildiğini ve güvenlik önlemlerinin alınması gerektiğini hatırlatıyor.

Sık Sorulan Sorular

Atlassian güvenlik açığı nedir?

Atlassian'ın 8 ürününde, yetkisiz kullanıcıların belirli dosyalara erişim sağlamasına olanak tanıyan bir açık tespit edilmiştir.

Bu açık hangi ürünleri etkiliyor?

Açık, Atlassian'ın kendi barındırdığı 8 ürünün tüm sürümlerini etkilemektedir.

Kullanıcılar ne yapmalı?

Kullanıcılar, güvenlik ekiplerinin erişim kayıtlarını incelemesini ve gerekli güncellemeleri yapmasını sağlamalıdır.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü