アトラシアン、CVE-2026-21589を修正 八製品に影響
アトラシアンがData Center向け八製品の認証バイパス脆弱性CVE-2026-21589を修正。公開解析後、ハニーポットへの攻撃試行が確認された。
アトラシアンは10月5日、認証不要で特定のファイルを読み取ることができる脆弱性CVE-2026-21589のセキュリティアドバイザリと修正版を公開した。CVSS 4.0スコアは9.3と評価されている。
影響を受けるのはBitbucket、Confluence、Jira Service Management、Jira Software、Bamboo、CrowdのData Center版に加え、CrucibleとFisheye。アトラシアンによると、アトラシアンのCloud製品は修正済みで、利用者の追加対応は不要という。
WatchTowrは10月6日に技術解析を公開し、その約2時間後、ハニーポット上で攻撃試行が観測された。SANS Internet Storm Centerも10月7日の報告で、前日から公開された攻撃経路を用いたリクエストがハニーポットに到達していたことを確認している。
WatchTowrの研究者はテスト環境で、連携ファイル「crowd.properties」からアプリケーション認証情報を読み取り、それを使ってユーザーを作成し、Jira管理者グループに追加した。
アトラシアンは、直ちにパッチを適用できない場合、外部インターネットからのアクセスを制限し、WAFまたは製品固有のリクエストブロック設定を適用するよう推奨している。この脆弱性に関する一連の経緯はdailysecu.comが伝えている。
よくある質問
CVE-2026-21589の影響を受ける製品は何ですか?
Bitbucket、Confluence、Jira Service Management、Jira Software、Bamboo、CrowdのData Center版と、Crucible、Fisheyeです。アトラシアンのCloud製品は修正済みです。
修正プログラムはいつ公開されましたか?
アトラシアンは10月5日にセキュリティアドバイザリと修正版を公開しました。
すぐにパッチを適用できない場合の推奨事項は?
アトラシアンは外部インターネットからのアクセスを制限し、WAFまたは製品固有のリクエストブロック設定を適用することを推奨しています。