CVE-2026-21589 olarak kayıtlı kritik bir güvenlik açığı, Atlassian‘ın Jira, Confluence ve Bitbucket gibi başlıca self-hosted ürünlerini tehdit ediyor. Güvenlik şirketi Previdian, açığa ilişkin ayrıntılı teknik bir raporun yayımlanmasından sadece birkaç saat sonra, honeypot ağında aktif istismar girişimleri tespit ettiğini açıkladı. Açık, kimlik doğrulama gerektirmeden belirli dosyalara erişilmesine izin veriyor ve saldırganın yalnızca dosyanın tam adını ve yolunu bilmesi yeterli oluyor.
Atlassian, pazartesi günü yayımladığı güvenlik bildiriminde, açığın self-hosted olarak çalışan sekiz üründe bulunduğunu doğruladı ve sistem yöneticilerini güvenlik güncellemelerini acilen uygulamaya çağırdı. Şirket, bireysel müşteri kurulumlarının ele geçirilip geçirilmediğini tespit edemeyeceğini de belirtti.

Teknik detaylar nasıl yayıldı ve istismar nasıl çalışıyor?
Atlassian’ın duyurusunun ardından saldırı tespiti ve güvenlik testi şirketi watchTowr, açığın belirli Crowd entegrasyonlu kurulumlarda Jira, Confluence ve Bitbucket’ta yönetici seviyesinde erişim sağlamak için nasıl kullanılabileceğini gösteren bir teknik rapor yayımladı. Atlassian Crowd, bağlı Data Center uygulamaları için merkezi kimlik yönetimi, tek oturum açma (SSO) ve yetkilendirme hizmeti sunuyor.
Bunlar da İlginizi Çekebilir
watchTowr araştırmacıları, açığın kök nedeninin çift iki nokta üst üste (::) karakterlerini eğik çizgiye (/) dönüştüren paylaşılan bir web kaynak kütüphanesi olduğunu belirledi. Bu zafiyeti kullanarak dizin geçişi (directory traversal) istekleri oluşturup kimlik doğrulama olmadan korumalı uygulama dosyalarını okuyabildiklerini doğruladılar. Crowd entegreli Jira kurulumlarında saldırganlar, WEB-INF/classes/crowd.properties dosyasından düz metin kimlik bilgilerini okuyarak Crowd API’si üzerinden bir Jira yönetici hesabı oluşturabiliyor.

Previdian’dan Ryan Dewhurst, watchTowr’ın teknik araştırmasını ve kavram kanıtı (PoC) kodunu yayımlamasından yalnızca iki saat sonra honeypot ağlarında istismar girişimlerinin başladığını söyledi. Ayrıca açığı otomatik olarak tarayabilen bir Nuclei şablonunun da kısa süre içinde yayımlandığını, bunun saldırıları önemli ölçüde kolaylaştırdığını aktardı. Şirket şu ana kadar 38.60.157.86, 146.70.187.234 ve 159.26.119.225 adreslerinden gelen saldırı girişimlerini tespit etti ve bu IP adreslerinin engellenmesini tavsiye ediyor.
Dewhurst, PoC’nin hızlı yayılması, otomatik tarama araçlarının varlığı ve etkilenen Atlassian ürünlerinin genişliği nedeniyle önümüzdeki günlerde istismar faaliyetinin belirgin biçimde artmasını bekliyor. Sistem yöneticilerinin güvenlik güncellemelerini derhal uygulaması, mümkün değilse dış ağ erişimini kısıtlaması ve ilgili ürünler için önerilen web uygulama güvenlik duvarı (WAF) veya URL yeniden yazma kurallarını devreye alması öneriliyor. watchTowr ayrıca yöneticilerin kurulumlarının açığa karşı savunmasız olup olmadığını kontrol edebilmesi için ücretsiz bir tarama aracı yayımladı. Kısa vadede, yama uygulamayan kurumsal Atlassian kullanıcılarının önümüzdeki haftalarda artan saldırı trafiğiyle karşı karşıya kalması bekleniyor.
Kaynak: BleepingComputer



YORUMLAR
(0)