2min Security

Kritiek Atlassian-lek laat aanvallers bestanden uitlezen

Kritiek Atlassian-lek laat aanvallers bestanden uitlezen

Acht zelfgehoste Data Center-producten van Atlassian hebben met dezelfde kwetsbaarheid te maken. CVE-2026-21589 maakt het mogelijk voor aanvallers om bestanden uit te lezen zonder zelf in te loggen. Er zijn patches beschikbaar. Wie Atlassian als clouddienst gebruikt, hoeft niets te doen.

Atlassian maakte de kwetsbaarheid eerder deze week bekend en geeft het een CVSS 4.0-score van 9.3. Het gaat om een path traversal-lek waarbij een aanvaller met een speciaal opgebouwd bestandspad bestanden in de web application root directory kan opvragen. Dit is mogelijk zonder inloggegevens. Wel moet de kwaadwillende de exacte naam en locatie van een bestand kennen. Zonder extra gelekte informatie is het dus een kwestie van goed gokkken om de kwetsbaarheid te exploiteren.

In sommige configuraties staan gevoelige bestanden in de getroffen map, aldus Atlassian. Welke bestanden of configuraties dat zijn, vermeldt de advisory niet.

De getroffen applicaties zijn Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible en Fisheye. Alle versies vóór de gepatchte releases zijn kwetsbaar, ook versies die end-of-life zijn. Atlassian adviseert te upgraden naar een gepatchte LTS-versie.

Onduidelijkheid over Server-edities

Opvallend genoeg wijkt het CVE-record op punten af van de advisory, merkt Hacker News op. Daarin staan ook de Server-edities, de oudere zelfgehoste productlijn die Atlassian jaren geleden begon af te bouwen ten gunste van de cloud. Alle versies van Bamboo, Bitbucket, Confluence en Crowd Server zijn als kwetsbaar gemarkeerd, zonder fix. Ook de versienummers voor Crowd en Bamboo verschillen tussen beide documenten.

Mitigaties en logcontrole

Wie niet direct kan patchen, moet de instance volgens Atlassian offline halen of afschermen van het internet. Daarnaast beschrijft het bedrijf tijdelijke blokkaderegels via een WAF, reverse proxy, Tomcat RewriteValve of urlrewrite.xml. Die weren URL’s waarin ‘..’ direct naast /, \ of :: staat. De maatregelen “zijn beperkt en geen vervanging voor het patchen van je instance”, waarschuwt Atlassian.

In de cloud vond Atlassian geen bewijs van misbruik. Voor zelfgehoste omgevingen “kan Atlassian niet bevestigen of je instances getroffen zijn”. Securityteams moeten daarom hun access logs doorzoeken.

Eerdere Atlassian-lekken werden wel degelijk misbruikt. CISA zette de vergelijkbare Jira-path traversal CVE-2021-26086 in november 2024 op zijn lijst van actief misbruikte kwetsbaarheden. In 2022 riep Atlassian klanten zelfs op om Confluence uit te schakelen vanwege een RCE-lek. En bij Confluence-lek CVE-2023-22515 bleven veel gebruikers lange tijd ongepatcht.