· kaynak dev.to (home feed)
Atlassian dosya okuma açığı CVE-2026-21589 sekiz Data Center ürününü etkiliyor, tek bir ortak yamayla gideriliyor
Atlassian'ın CVE-2026-21589 duyurusu sekiz kendi sunucunuzda barındırılan Data Center ürününü kapsıyor; paylaşılan bir kütüphanedeki açık kimlik doğrulaması gerektirmeyen dosya okumaya imkân veriyor ve yayımlanan bir PoC, iki saat içinde sömürme girişlerini beraberinde getirdi.
Tek duyuru, sekiz ürün
5 Ekim 2026'da Atlassian, CVE-2026-21589 için bir güvenlik duyurusu yayımladı. CVSS 4.0 altında Kritik seviyesinde 9.3 puanıyla derecelendirilen bu açık, kimlik doğrulaması yapılmamış bir saldırganın etkilenen kurulumların web uygulaması kök dizinindeki dosyaları okumasına imkân veriyor. Duyuru, sekiz kendi sunucunuzda barındırılan Data Center ürününün — Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible ve Fisheye — sabitlenmiş bakım sürümlerinden önce yayımlanmış tüm sürümlerini kapsıyor.
Bu genişliğin tek bir nedeni var. watchTowr Labs'ın araştırmasına göre, savunmasız kod paylaşılan bir web kaynak kütüphanesi olan atlassian-plugins-webresource içinde yer alıyor ve yamalı sürümlerde bu kütüphane 6.0.7'den 6.0.8'e yükseltildi. Kütüphanedeki bir yönlendirme yardımcısı çift iki nokta dizisini eğik çizgiye dönüştürüyor; bu yüzden plugin resource uç noktaları üzerinden gönderilen özenle hazırlanmış bir kaynak adı, dosya sistemine dizin geçişi (directory traversal) olarak ulaşıyor. Sekiz ürün aynı kütüphaneyi paketlediği için açığı devraldı.
Atlassian'ın kendi açıklaması bu kabiliyeti dar tutuyor: sömürmek için hedef dosyanın tam adının ve yolunun önceden bilinmesi gerekiyor ve açık, dizin içeriklerini numaralandıramıyor veya listeleyemiyor. Bilinen bir dosya adıyla yapılan okuma genel amaçlı bir dosya tarayıcısı değil; ancak yapılandırma ve gizli bilgi barındıran bir uygulama kök dizininde yine de işe yarar.
Dosya okumadan yöneticiye
watchTowr daha sonra bu okumanın gerçek bir kurulumda nelere dönüşebildiğini gösterdi. Atlassian'ın merkezi kullanıcı dizini olan Crowd ile entegre kurulumlarda zincirde iki dosya öne çıkıyor: bir web kaynağını dosyaya eşleyen arşiv ve bir ürünü kimlik sağlayıcısına bağlayan yapılandırma. İkincisini okumak dizin için kimlik bilgilerini ele geçiriyor; araştırmacılar bunun ardından yeni bir kullanıcı oluşturup yöneticiler grubuna ekleyerek Jira, Confluence ve Bitbucket'ta yönetici erişimi elde etti.
Zinciri iki kısıt sınırlıyor. Geçiş, Tomcat uygulama bağlamından kaçamıyordu ve erişimi IP adresine göre kısıtlayan bir Crowd kurulumu son adımı epey zorlaştırıyor. Bu sınırlara rağmen, bir iş birliği ürünündeki salt okunur bir açığın yönetici kontrolüyle sonuçlanması, aciliyeti ciddiyet puanından daha iyi açıklıyor.
Yamaya kalan süre
Atlassian'ın duyurusunda, araştırmasının bu açığın yaygın olarak sömürüldüğüne dair bir bulguya rastlamadığı belirtiliyordu. Bu iki gün sürdü. Kamuya açık bir kavram kanıtıyla (PoC) birlikte ayrıntılı teknik bir inceleme 7 Ekim'de yayımlandı ve BleepingComputer, Previdian araştırmacısı Ryan Dewhurst'a dayanarak, bir honeypot ağının yayımlanmadan sonraki iki saat içinde sömürme girişleri kaydettiğini ve etkinliğin artması beklendiğini bildirdi.
Atlassian, tek tek müşteri örneklerinin ele geçirilip geçirilmediğinin belirlenemeyeceğini söylüyor; bu da tespit yükünü sunucuları işleten ekiplerin omuzlarına bırakıyor. Pratik yanıt log incelemesi: çift kodlamayı yakalamak için her istek satırını iki kez decode edin ve URL kodlu biçimler dahil, eğik çizgi, ters eğik çizgi veya çift iki noktanın yanındaki iki nokta çiftini arayın. Her eşleşme arka plan gürültüsü değil, doğrulanmış bir dosya okuma olarak ele alınmalı; çünkü dosya, zincirin gerisini açan kimlik bilgisini içeriyor olabilir.
Yamalar ve ara önlemler
Atlassian artık ikili yama (binary patch) yayımlamıyor; dolayısıyla düzeltme, sabitlenmiş bakım sürümlerine yükseltme anlamına geliyor. Yükseltmeyi ertelemiş ekipler için bu, bir test penceresi, bir geri alma planı ve belirlenmiş bir sahibi olan bir projeye dönüşüyor. Denetim sırasında iki ayrıntı önemli: kullanım ömrü dolmuş (end-of-life) sürümler de etkilenen sürümler arasında ve oturum açma sayfasının arkasındaki örnekler korunmuyor; çünkü açık hiçbir zaman parola sormuyor.
Yükseltmenin hemen yapılamadığı durumlarda duyuru, kümenin her düğümüne uygulanacak üç önlem listeliyor. Geçiş kalıplarını engelleyen bir WAF veya proxy kuralı sekiz ürünün tümünde işe yarıyor. Beşünde ayrıca her düğümde bir Tomcat RewriteValve kuralıyla istekler engellenebilir; ardından yeniden başlatma gerekiyor. Bitbucket, her düğüm, mirror ve mirror farm düğümüne uygulanan ve yine yeniden başlatmayla sonuçlanan urlrewrite.xml içinde bir kural alıyor. Crucible ve Fisheye ise yalnızca güvenlik duvarı seçeneğiyle baş başa kalıyor.
Neden önemli
Bu, paylaşılan bileşen riski için bir örnek olay: bir kez geliştirilip her yere dağıtılan tek bir kütüphane, tek bir kusuru tüm bir ürün hattında koordineli bir yamaya dönüştürdü. Ayrıca çalışan bir exploit yayımlandığında üreticinin duyurusu ile aktif tarama arasında ne kadar az zaman kaldığını ve üretici ele geçirilmeyi tek tek doğrulayamadığında tespit sorumluluğunun müşterilere düştüğünü gösteriyor. Son olarak, kendi sunucunuzda barındırmanın operasyonel maliyetinin altını çiziyor: düzeltmeler yalnızca bakım sürümleri olarak sunulduğunda yama takvimi; sahipleri, pencereleri ve geri alma planları olan gerçek bir mühendislik işine dönüşüyor ve kullanım ömrü dolmuş sürümleri çalıştıran hiçbir filo, güvenebileceği bir takvim bile kalmıyor.
- #atlassian
- #security
- #vulnerability
- #data-center
- #patch-management
İlgili yazılar
- Yamalanmamış, 9.8 puanlı LMCache açığı, kimliği doğrulanmamış ZeroMQ mesajlarıyla kod çalıştırılmasına izin veriyor
- CERT Polska, Android ücret fraud'u背后的 1,235 reklam zincirini haritaladı
- 387,5 milyon dolarlık hack sonrası Bitget'in %131 rezerv oranı, proof of reserves formatının sınırlarını gösteriyor