Haberler

Atlassian Jira Ve Confluence İçin Kritik Dosya Erişimi Açığı Uyarısı Yaptı

Atlassian, Jira, Confluence ve diğer kendin barındırılan Veri Merkezi ürünlerini etkileyen kritik bir dosya erişimi açığı konusunda müşterilerini uyardı. CVE-2026-21589 olarak izlenen açık, kimlik doğrulaması gerektirmeden uygulamanın web kök dizinindeki belirli dosyalara erişilmesine yol açabiliyor. Saldırının gerçekleşmesi için hedef dosyanın tam adının ve yolunun önceden bilinmesi gerekiyor, ayrıca açık dizin içeriğinin listelenmesine veya dosyaların taranmasına izin vermiyor.

CVE-2026-21589 Belirli Dosyalara Yetkisiz Erişim Sağlıyor

CVE-2026-21589, etkilenen Atlassian uygulamalarının web uygulaması kök dizininde bulunan belirli dosyalara erişim sağlayan bir güvenlik açığı oluşturuyor. Kimlik doğrulaması olmayan saldırganlar, dosyanın tam adını ve konumunu biliyorsa söz konusu dosyaya erişebiliyor.

Açık, saldırganların dizin içeriklerini listelemesine izin vermiyor. Bu nedenle saldırganların yalnızca güvenlik açığını kullanarak sistemdeki dosyaları otomatik şekilde keşfetmesi veya dizinleri taraması söz konusu olmuyor. Atlassian, hedef dosyanın adı ile yolunun önceden bilinmesini saldırının temel koşullarından biri olarak belirtiyor.

CVE-2026-21589, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible ile Fisheye ürünlerini etkiliyor. Atlassian, bulut hizmetlerinde çalışan müşterilerin herhangi bir işlem yapmasına gerek olmadığını çünkü ilgili ürünlerin şirket tarafından otomatik olarak güncellendiğini belirtiyor.

Atlassian, güvenlik açığını gidermek amacıyla ürün bazında farklı düzeltilmiş sürümler yayımladı. Kendin barındırılan Veri Merkezi kurulumlarını yöneten sistem yöneticilerinin aşağıdaki sürümlere veya daha yeni sürümlere geçmesi gerekiyor:

  • Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
  • Confluence Data Center: 9.2.26, 10.2.19
  • Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
  • Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
  • Bamboo Data Center: 10.2.24, 12.1.12
  • Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
  • Crucible: 4.9.15
  • Fisheye: 4.9.15

Atlassian, sistem yöneticilerine güvenlik güncellemelerini mümkün olan en kısa sürede uygulamalarını öneriyor. Güncellemenin hemen gerçekleştirilemediği ortamlarda şirket, dış ağ erişiminin sınırlandırılmasını tavsiye ediyor. İnternete açık olup kullanıcı kimlik doğrulaması gerektiren sistemler de bu kapsamda değerlendiriliyor.

Atlassian, güvenlik güncellemesinin geciktiği sistemlerde çeşitli geçici önlemler uygulanmasını öneriyor. Web uygulaması güvenlik duvarı veya vekil sunucu üzerinden belirli yol geçiş kalıplarını engelleyen kurallar kullanılabiliyor.

Confluence, Jira Service Management, Jira Software, Bamboo ile Crowd için Tomcat RewriteValve kuralları uygulanabiliyor. Bitbucket ortamlarında ise URL yeniden yazma kuralı kullanılması öneriliyor.

Geçici kuralların yalnızca tek bir sunucuya uygulanması yeterli kalmıyor. Atlassian, yapılandırmaların kümedeki tüm düğümleri kapsaması gerektiğini belirtiyor. Bitbucket yansıları ile yansı çiftliklerinde bulunan düğümlerin de ilgili değişikliklere dahil edilmesi gerekiyor.

Atlassian, CVE-2026-21589 açığının şu anda saldırılarda kullanıldığına dair kanıt bulunmadığını açıklıyor. Şirket yine de sistem yöneticilerinden güvenlik duyurusunda belirtilen yol geçişi kalıplarını kullanarak erişim kayıtlarını incelemelerini istiyor.

Günlük kayıtlarının incelenmesi, güvenlik güncellemesi öncesinde şüpheli isteklerin gerçekleşip gerçekleşmediğinin belirlenmesine yardımcı olabiliyor. Atlassian, tek tek müşteri sistemlerinin daha önce ele geçirilip geçirilmediğini kendi tarafında belirleyemediğini de ifade ediyor.

Kendin barındırılan Atlassian ortamlarını yöneten kurumların ilk aşamada etkilenen ürün ve sürümlerini kontrol etmesi, ardından güvenlik güncellemesini uygulaması gerekiyor. Güncelleme gecikecekse dış erişimin sınırlandırılması ile önerilen geçici kuralların tüm küme düğümlerine uygulanması, inceleme sürecindeki temel savunma adımlarını oluşturuyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu