// HEISE ONLINE — CYBERSECURITY
Jetzt aktualisieren! Atlassian warnt vor kritischer Data-Center-Lücke
Ein kritisches Leck in Atlassians Data-Center-Produkten ermöglicht unbefugten Dateizugriff ohne Anmeldung. Updates stehen bereit.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Admins von Atlassian-Software in Data-Center-Versionen müssen zügig aktiv werden. Eine Schwachstelle in der Software ermöglicht nicht authentifizierten Angreifern Zugriff auf Dateien der Web-App. Der Hersteller rät dringend, die Updates zu installieren oder zumindest Gegenmaßnahmen zu ergreifen.
Eine Sicherheitsmitteilung von Atlassian liefert Details und warnt IT-Admins vor der schwerwiegenden Lücke. Die Schwachstelle erlaubt demnach bösartigen Akteuren ohne vorherige Authentifizierung, auf bestimmte Dateien im Wurzelverzeichnis der Web-App zuzugreifen. Dazu muss der genaue Dateiname und -pfad bekannt sein, ein Listing von Dateien sei nicht möglich. In einigen, nicht näher genannten Konfigurationen können dort sensible Dateien liegen, die das Risiko erhöhen, erklärt Atlassian etwas nebulös (CVE-2026-21589, CVSS4 9.3, Risiko „kritisch“).
Den rätselhaften Satz erklären die Sicherheitsforscher von watchTowr Labs, die in einem ausführlichen Artikel ihre Analyse der Lücken vorstellen: In Umgebungen mit mehreren parallel on-premises betriebenen Atlassian-Anwendungen (etwa Jira, Confluence und Bitbucket) kommt „Crowd“ zum Einsatz, Atlassians hauseigene Single-Sign-On-Software. Jede Applikation benötigt Zugangsdaten zu Crowd, die in einer Konfigurationsdatei abgelegt sind. Die watchTowr-Experten zeigten, dass sie sich mittels CVE-2026-21589 Zugriff zu dieser Datei verschaffen, das Passwort auslesen und damit einen Admin-Zugang zum angegriffenen Jira-Ticketsystem anlegen konnten. Das „erhöhte Risiko“ besteht also in einer Privilegieneskalation.
Alle Versionen der nachfolgenden Software weisen die Schwachstelle auf. Das Update auf die fehlerkorrigierten Fassungen von Bitbucket Data Center (9.4.26, 10.2.8, 10.5.1), Confluence Data Center (9.2.26, 10.2.19), Jira Service Management Data Center (5.12.40, 10.3.26, 11.3.12), Jira Software Data Center (9.12.40, 10.3.26, 11.3.12), Bamboo Data Center (10.2.24, 12.1.12), Crowd Data Center (6.3.7, 7.0.3, 7.1.7, 7.2.4), Crucible (4.9.15) und Fisheye (4.9.15) stopft das Leck, versichert Atlassian. Cloud-Instanzen hat der Hersteller bereits abgesichert. Hinweise auf einen Missbrauch der Lücke hat er nach eigenen Angaben nicht gefunden.
Das Unternehmen nennt jedoch auch temporäre Gegenmaßnahmen für die Fälle, in denen ein umgehendes Update derzeit nicht möglich ist. Öffentlich erreichbare Instanzen sollten Admins bis dahin möglichst vom Internet trennen. Der Hersteller empfiehlt das Anlegen einer Web-Application-Firewall-Regel mit Regex-Filterung und nennt den Filter-String „(?is).*(?:/|\\|:|%(?:25)*(?:2f|5c)|(?:|%(?:25)*3a){2})(?:\.|%(?:25)*2e){2}(?:/|\\|:|%(?:25)*(?:2f|5c)|(?:|%(?:25)*3a){2}|;|%(?:25)*3b|$).*“. Bei Confluence, Jira, Jira Service Management, Bamboo und Crowd lassen sich bösartige Anfragen auch mit Tomcats RewriteValve blockieren. Für Bitbucket nennt Atlassian zudem eine Regel für die urlrewrite.xml-Konfigurationsdatei.
Atlassian drängt Admins zudem dazu, ihre Instanzen auf Hinweise auf Angriffe zu untersuchen. In den Zugriffsprotokollen sollen IT-Verantwortliche jede Anfrage URL-dekodieren und anschließend nach dem Vorkommen von Einträgen wie „/“, „\“, „::“ oder „ “ prüfen. Im nicht dekodierten Zugriffs-Log soll der obige Regex-Filter-String ebenfalls erfolgreich sein.
Mitte September hatte Atlassian mehrere Sicherheitslücken quer durch die Produktpalette ausgebessert. Angreifer konnten dort etwa Confluence Data Center ausspionieren.
watchTowr-Artikel ergänzt, der das „zusätzliche Risiko“ erläutert.