重大なAtlassianファイルアクセスの脆弱性、8製品にまたがる攻撃を招く

CVE-2026-21589は公開PoCの登場後に悪用されており、セルフホスト型のJira、Confluence、BitbucketなどAtlassian製品が危険にさらされている。

執筆者
Kezia Jungco
Kezia Jungco
Oct 7, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

攻撃者は、認証なしでセルフホスト型環境からファイルを露出させる可能性がある、Atlassianの重大な脆弱性の調査を開始した。この脆弱性は、Jira、Confluence、Bitbucketを含む8製品に影響する。

CVE-2026-21589として追跡され、Atlassianが10点満点中9.3と評価するこのファイルアクセス脆弱性では、正確なファイル名とパスが分かっていれば、攻撃者は影響を受けるアプリケーションのWebルートからファイルを取得できる。Atlassianは当初、悪用の証拠はないと報告していたが、研究者が技術的な詳細と公開プルーフ・オブ・コンセプト(PoC)を公開してから数時間以内に攻撃の試みが出現した。Atlassianは10月5日にこの脆弱性を公表した。影響を受けるクラウド製品にはすでにパッチが適用されているが、脆弱なセルフホスト型インストール環境の管理者は直ちにパッチを適用するか、Atlassianの一時的な緩和策を実施すべきだ。

公開PoCに続いて悪用の試み

The Hacker Newsは、CVE-2026-21589がBitbucket Data Center、Confluence Data Center、Jira Service Management Data Center、Jira Software Data Center、Bamboo Data Center、Crowd Data Center、Crucible、Fisheyeに影響すると報じた。攻撃者はディレクトリの内容を列挙できないが、既知のパスを使えば機密ファイルにアクセスすることは認証なしで可能だ。

Atlassianは当初、調査で悪用の証拠は見つかっていないと述べていた。BleepingComputerは、同社が管理者に対し、直ちにアップデートするよう促しており、パッチ適用がまだ不可能な場合は外部ネットワークへのアクセスを制限するよう求めていると報じた。

状況は急速に変化した。BleepingComputerはまた、セキュリティ企業Previdianが攻撃の試みを、watchTowrが技術調査と公開PoCを発表してから2時間以内に、同社のハニーポットネットワーク上で検知し始めたと指摘した。watchTowrは、Jira、Confluence、Bitbucketのインスタンスに脆弱性があるか確認する公開ツールもリリースした。

8つのAtlassian製品でアップデートが必要

Atlassianは、記載された修正が適用されたバージョンより前にリリースされたすべてのバージョンが脆弱であり、修正版のLTSバージョン以降にアップグレードするよう推奨している。

製品

修正版

Bitbucket Data Center

9.4.26, 10.2.8, 10.5.1

Confluence Data Center

9.2.26, 10.2.19

Jira Service Management Data Center

5.12.40, 10.3.26, 11.3.12

Jira Software Data Center

9.12.40, 10.3.26, 11.3.12

Bamboo Data Center

10.2.24, 12.1.12

Crowd Data Center

6.3.7, 7.0.3, 7.1.7, 7.2.4

Crucible

4.9.15

Fisheye

4.9.15

影響を受けるAtlassian Cloud製品はすでにパッチが適用されており、Cloudの顧客が対応する必要はない。

窃取された認証情報がさらなるアクセスにつながる可能性

watchTowrのYordan Ganchev氏は、ファイル読み取りの脆弱性により、攻撃者が被害者の環境へさらに侵入するために必要な情報を入手できる可能性があると警告した。

「認証されていない攻撃者が、1回のリクエストでWebルートディレクトリ内の機密ファイルを取得し、トークン、認証情報、鍵、その他の認証材料を抽出できる。攻撃者はそれらを使って被害組織への侵害をさらに進められる」とGanchev氏は述べた。

同氏は、シングルサインオンにCrowdを利用している組織は特に危険にさらされていると指摘した。

「推奨される方法であるCrowd経由のSSOを有効にしている組織は、十分に警戒すべきだ」とGanchev氏は述べた。

watchTowrは、Crowdと統合されたJiraの環境では、Crowdのアプリケーション名と平文のアプリケーションパスワードが、Webルート内の予測可能な設定ファイルに保存される可能性があることを実証した。

攻撃者がこれらの認証情報を取得し、十分な権限でCrowdのユーザー管理エンドポイントに到達できれば、ユーザーを作成して管理者グループに追加できる。CrowdのIP制限によって、この攻撃チェーンを制限できる可能性がある。

Advertisement

管理者は直ちにパッチを適用すべき

「影響を受ける8つのAtlassian製品のいずれかをオンサイトで運用している組織は、直ちにパッチを適用すべきだ」とGanchev氏は述べた。

直ちにパッチを適用できない場合、同氏は組織に対し、Atlassianのガイダンスに従い、悪用の試みをブロックするWAFルールを導入するよう助言した。

Atlassianはまた、可能な場合は外部アクセスを制限することを推奨しており、影響を受ける製品向けにWAF、プロキシ、Tomcat RewriteValve、URL書き換えによる緩和策を提供している。管理者は、アドバイザリで説明されているトラバーサルパターンがないかアクセスログを確認すべきだ。

すでに悪用の試みが確認され、自動スキャンも利用可能になっていることから、インターネットに公開されたAtlassian環境は、対策を優先すべき対象として扱う必要がある。

関連記事:ChatGPT、Gemini、Claude、Museになりすます偽のAIマーケティングサイトが、実際のフィッシングフローを使ってログイン情報、広告アカウントの認証情報、MFAコードを盗んでいる。


Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。