Kritische Sicherheitslücke in Atlassian Data Center: Unauthentifizierter Dateizugriff in Jira und Confluence

Der Softwarekonzern Atlassian hat eine dringende Sicherheitswarnung für Administratoren von self-hosted Data Center-Systemen herausgegeben. Unter der Kennung CVE-2026-21589 wird eine kritische Sicherheitslücke geführt, die unauthentifizierten Angreifer den Zugriff auf spezifische Dateien innerhalb des Web-Anwendungsverzeichnisses ermöglicht. Betroffen sind namhafte Unternehmenslösungen wie Confluence Data Center, Jira Software Data Center, Jira Service Management sowie Bitbucket, Bamboo und Crowd.

Für eine erfolgreiche Ausnutzung der Schwachstelle müssen Angreifer den exakten Pfad sowie den Dateinamen der Zieldatei kennen, da die Lücke keine Auflistung von Verzeichnisinhalten erlaubt. In vielen Unternehmensumgebungen befinden sich jedoch vertrauliche Konfigurations- oder Systemdateien im Web-Root, wodurch sich für betroffene Organisationen erhebliche Sicherheits- und Datenschutzrisiken ergeben können.

Atlassian stellt klar, dass Cloud-Kunden nicht betroffen sind, da die entsprechenden Systeme bereits herstellerseitig aktualisiert wurden. Für Betreiber eigener Serverinstanzen stehen ab sofort Sicherheits-Updates bereit. Falls eine unmittelbare Aktualisierung nicht möglich ist, rät der Hersteller dringend dazu, öffentlich erreichbare Systeme temporär vom Internet zu trennen oder spezielle WAF- und Rewrite-Regeln zur Blockierung von Traversal-Mustern zu implementieren.

Quelle: https://www.bleepingcomputer.com/news/security/atlassian-warns-of-critical-file-access-flaw-in-jira-confluence/

← All articles