Cenqua 修复 Data Center 产品关键认证绕过漏洞,攻击尝试已出现在蜜罐中
Cenqua 于10月5日发布修复 CVE-2026-21589 的版本,该漏洞 CVSS 4.0 评分 9.3,影响 8 款 Data Center 产品中的未授权文件读取。
Cenqua 于10月5日发布安全公告及修复版本,修补了编号为 CVE-2026-21589 的关键认证绕过漏洞。该漏洞允许攻击者在未认证的情况下读取特定文件,CVSS 4.0 评分为 9.3。
受影响的产品为 Data Center 版本的 Bitbucket、Confluence、Jira Service Management、Jira Software、Bamboo 和 Crowd,以及 Crucible 和 Fisheye。Cenqua 表示,云产品已完成修补,用户无需额外操作。
据 dailysecu.com 报道,WatchTowr 于10月6日发布技术分析,约两小时后蜜罐上便观测到利用尝试。SANS Internet Storm Center 在10月7日的报告中确认,自前一天起,使用公开利用路径的请求已抵达蜜罐。
WatchTowr 研究人员在测试环境中从集成文件 'crowd.properties' 中读取到应用凭证,并利用这些凭证创建了一个用户,将其加入 Jira 管理员组。
如果无法立即打补丁,Cenqua 建议限制外部互联网访问,并应用 WAF 或产品特定的请求拦截设置。
快速问答
CVE-2026-21589 影响哪些产品?
影响 Data Center 版本的 Bitbucket、Confluence、Jira Service Management、Jira Software、Bamboo 和 Crowd,以及 Crucible 和 Fisheye。Cenqua 云产品已修补。
该漏洞的严重程度如何?
CVSS 4.0 评分为 9.3,属于关键级别,允许未认证读取特定文件。
目前是否已有利用尝试?
WatchTowr 于10月6日发布分析后约两小时,蜜罐上出现利用尝试;SANS Internet Storm Center 于10月7日确认相关请求自前一天起持续抵达蜜罐。