攻撃者は、認証なしでセルフホスト型環境からファイルを露出させる可能性がある、Atlassianの重大な脆弱性の調査を開始した。この脆弱性は、Jira、Confluence、Bitbucketを含む8製品に影響する。
CVE-2026-21589として追跡され、Atlassianが10点満点中9.3と評価するこのファイルアクセス脆弱性では、正確なファイル名とパスが分かっていれば、攻撃者は影響を受けるアプリケーションのWebルートからファイルを取得できる。Atlassianは当初、悪用の証拠はないと報告していたが、研究者が技術的な詳細と公開プルーフ・オブ・コンセプト(PoC)を公開してから数時間以内に攻撃の試みが出現した。Atlassianは10月5日にこの脆弱性を公表した。影響を受けるクラウド製品にはすでにパッチが適用されているが、脆弱なセルフホスト型インストール環境の管理者は直ちにパッチを適用するか、Atlassianの一時的な緩和策を実施すべきだ。
公開PoCに続いて悪用の試み
The Hacker Newsは、CVE-2026-21589がBitbucket Data Center、Confluence Data Center、Jira Service Management Data Center、Jira Software Data Center、Bamboo Data Center、Crowd Data Center、Crucible、Fisheyeに影響すると報じた。攻撃者はディレクトリの内容を列挙できないが、既知のパスを使えば機密ファイルにアクセスすることは認証なしで可能だ。
Atlassianは当初、調査で悪用の証拠は見つかっていないと述べていた。BleepingComputerは、同社が管理者に対し、直ちにアップデートするよう促しており、パッチ適用がまだ不可能な場合は外部ネットワークへのアクセスを制限するよう求めていると報じた。
状況は急速に変化した。BleepingComputerはまた、セキュリティ企業Previdianが攻撃の試みを、watchTowrが技術調査と公開PoCを発表してから2時間以内に、同社のハニーポットネットワーク上で検知し始めたと指摘した。watchTowrは、Jira、Confluence、Bitbucketのインスタンスに脆弱性があるか確認する公開ツールもリリースした。
8つのAtlassian製品でアップデートが必要
Atlassianは、記載された修正が適用されたバージョンより前にリリースされたすべてのバージョンが脆弱であり、修正版のLTSバージョン以降にアップグレードするよう推奨している。
製品 | 修正版 |
Bitbucket Data Center | 9.4.26, 10.2.8, 10.5.1 |
Confluence Data Center | 9.2.26, 10.2.19 |
Jira Service Management Data Center | 5.12.40, 10.3.26, 11.3.12 |
Jira Software Data Center | 9.12.40, 10.3.26, 11.3.12 |
Bamboo Data Center | 10.2.24, 12.1.12 |
Crowd Data Center | 6.3.7, 7.0.3, 7.1.7, 7.2.4 |
Crucible | 4.9.15 |
Fisheye | 4.9.15 |
影響を受けるAtlassian Cloud製品はすでにパッチが適用されており、Cloudの顧客が対応する必要はない。
窃取された認証情報がさらなるアクセスにつながる可能性
watchTowrのYordan Ganchev氏は、ファイル読み取りの脆弱性により、攻撃者が被害者の環境へさらに侵入するために必要な情報を入手できる可能性があると警告した。
「認証されていない攻撃者が、1回のリクエストでWebルートディレクトリ内の機密ファイルを取得し、トークン、認証情報、鍵、その他の認証材料を抽出できる。攻撃者はそれらを使って被害組織への侵害をさらに進められる」とGanchev氏は述べた。
同氏は、シングルサインオンにCrowdを利用している組織は特に危険にさらされていると指摘した。
「推奨される方法であるCrowd経由のSSOを有効にしている組織は、十分に警戒すべきだ」とGanchev氏は述べた。
watchTowrは、Crowdと統合されたJiraの環境では、Crowdのアプリケーション名と平文のアプリケーションパスワードが、Webルート内の予測可能な設定ファイルに保存される可能性があることを実証した。
攻撃者がこれらの認証情報を取得し、十分な権限でCrowdのユーザー管理エンドポイントに到達できれば、ユーザーを作成して管理者グループに追加できる。CrowdのIP制限によって、この攻撃チェーンを制限できる可能性がある。
管理者は直ちにパッチを適用すべき
「影響を受ける8つのAtlassian製品のいずれかをオンサイトで運用している組織は、直ちにパッチを適用すべきだ」とGanchev氏は述べた。
直ちにパッチを適用できない場合、同氏は組織に対し、Atlassianのガイダンスに従い、悪用の試みをブロックするWAFルールを導入するよう助言した。
Atlassianはまた、可能な場合は外部アクセスを制限することを推奨しており、影響を受ける製品向けにWAF、プロキシ、Tomcat RewriteValve、URL書き換えによる緩和策を提供している。管理者は、アドバイザリで説明されているトラバーサルパターンがないかアクセスログを確認すべきだ。
すでに悪用の試みが確認され、自動スキャンも利用可能になっていることから、インターネットに公開されたAtlassian環境は、対策を優先すべき対象として扱う必要がある。
関連記事:ChatGPT、Gemini、Claude、Museになりすます偽のAIマーケティングサイトが、実際のフィッシングフローを使ってログイン情報、広告アカウントの認証情報、MFAコードを盗んでいる。





