Atlassian, 5 Ekim'de CVE-2026-21589 açığını duyurdu: CVSS 4.0'a göre 10 üzerinden 9,3 puanlanan bu yol aşımı (path traversal) açığı, sekiz kendi sunucunuzda barındırılan Data Center ürününde uzaktan ve oturum açmadan sömürülebiliyor. Saldırgan, web uygulaması kök dizinindeki belirli dosyaları okuyabiliyor; ancak dosyanın tam adını ve yolunu önceden bilmesi gerekiyor ve dizin içeriğini listeleyemiyor. Atlassian, bazı yapılandırmalarda bu dizinde hassas dosyalar bulunabileceğini, bunun da riski artırdığını belirtiyor.
Etkilenen ürünler: Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible ve Fisheye. Atlassian her ürün için düzeltilmiş sürümleri listeliyor; aralarında Confluence 9.2.26 ve 10.2.19, Jira Software 9.12.40, 10.3.26 ve 11.3.12 ile Bitbucket 9.4.26, 10.2.8 ve 10.5.1 var. Bu sürümlerden önceki tüm sürümler — muhtemelen desteği sona ermiş sürümler de — savunmasız kabul ediliyor. Atlassian'ın bulut ürünleri yamalandı; bulut müşterilerinin bir şey yapması gerekmiyor ve Bitbucket Cloud etkilenmiyor.
Tümünü birden yükseltemeyen müşteriler, mümkünse örneği çevrimdışına almalı. Genel internete açık her örnek — oturum açma gerektirse bile — yükseltilene ya da geçici bir engelleme kuralı devreye girene kadar dış erişime kapatılmalı. Atlassian üç geçici önlem tanımlıyor: sekiz ürünün tümü için, URL'sinde '/', '\\' veya '::' işaretinin hemen yanında '..' bulunan istekleri (URL ile kodlanmış biçimler dahil) engelleyen bir web uygulaması güvenlik duvarı veya ters vekil sunucu kuralı; Confluence, Jira Software, Jira Service Management, Bamboo ve Crowd için her düğüme kurulacak bir Tomcat RewriteValve kuralı; ve Bitbucket için her düğüm, yansı ve yansı çiftliği düğümüne uygulanacak bir urlrewrite.xml kuralı. Hepsi yeniden başlatma gerektiriyor ve Atlassian önlemlerin 'sınırlı olduğunu ve örneğinizi yamalamanın yerini tutmadığını' vurguluyor.
Tepkiler açığın ne kadar ciddiye alındığını gösteriyor: Uyarıdan kısa süre sonra saldırılar gözlemlendi ve güvenlik şirketleri ilk istismar girişimlerini kaydetti. Atlassian, bulut ürünlerinde istismara dair kanıt bulunmadığını söyledi ve 'örneklerinizin bu açıktan etkilenip etkilenmediğini teyit edemeyeceğini' belirtiyor. Yöneticilere erişim kayıtlarını incelemeleri öneriliyor: her istek satırını iki kez URL kodu çözerek '/', '\\' veya '::' işaretinin hemen yanında '..' aramak ya da Atlassian'ın engelleme desenini ham günlük satırları üzerinde çalıştırmak. Bu hata sınıfının bir örneği var: Jira'daki bir başka yol aşımı açığı olan CVE-2021-26086, Kasım 2024'te ABD kurumu CISA'nın bilinen istismar edilen açıklar kataloğuna eklendi.
Duyurunun kendi ayrıntıları da dikkatle okunmayı hak ediyor. CVE kaydı, ürünlerin eski Server sürümlerini de etkilenenler arasında gösteriyor — Bamboo Server, Bitbucket Server, Confluence Server ve Crowd Server, tüm sürümleriyle ve düzeltme sürümü belirtilmeden — ancak duyuru bu sürümlerden söz etmiyor. Düzeltilmiş sürüm verilerinde de tutarsızlıklar var: Crowd için bilet 7.1.7, aynı biletteki tablo ise 7.1.6 diyor; ayrıca Crowd, Eylül 2023'teki 5.2 sürümünden bu yana hiçbir Server sürümü yayımlamadı.
Kaynaklar
- thehackernews.comCritical Atlassian Flaw Lets Unauthenticated Attackers Read Known Files Across 8 Products (The Hacker News)
- theregister.comAtlassian warns of critical file access flaw in its datacenter products (The Register)
- rapid7.comCVE-2026-21589: Critical unauthenticated arbitrary file access in Atlassian products (Rapid7)
- heise.deFreitag: TSMC-Auftrag für Globalfoundries, Österreichs offene Beweisermittlung (heise online – Angriffe auf Atlassian-Data-Center-Lücke)




