Два часа на подготовку к кошмару. Хакеры атаковали Atlassian сразу после публикации PoC

1614
Два часа на подготовку к кошмару. Хакеры атаковали Atlassian сразу после публикации PoC

Критическая ошибка позволяет обходить ограничения каталогов и читать внутренние конфигурации приложений без авторизации.

image

Хакеры начали атаковать серверы Atlassian через критическую уязвимость CVE-2026-21589 всего через два часа после публикации технического разбора и демонстрационного кода. Ошибка затрагивает восемь корпоративных продуктов, включая Jira, Confluence и Bitbucket, а в определённых конфигурациях позволяет получить права администратора.

Первые попытки эксплуатации зафиксировала компания Previdian в сети специальных серверов-приманок, которые используются для наблюдения за действиями злоумышленников. Исследователь Райан Дьюхерст сообщил, что подозрительные запросы появились в течение двух часов после публикации материалов watchTowr. К 7 октября специалисты обнаружили атаки с трёх IP-адресов. Речь пока идёт о подтверждённых попытках эксплуатации, а не о доказанных взломах корпоративных систем.

Atlassian раскрыла CVE-2026-21589 5 октября и одновременно выпустила исправления. Уязвимость получила 9,3 балла из 10 по шкале CVSS 4.0. Под угрозой оказались самостоятельно развёрнутые Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible и Fisheye. Производитель предупредил, что проблема присутствует во всех версиях перечисленных продуктов до выхода исправленных сборок.

Ошибка позволяет постороннему человеку читать отдельные файлы серверного приложения без входа в систему. Для атаки используется обход каталогов, при котором специально составленный запрос заставляет программу обратиться к файлу за пределами разрешённой папки. Однако уязвимость не даёт просматривать содержимое каталогов или автоматически находить документы. Злоумышленник должен заранее знать точное имя и расположение интересующего файла.

Специалисты watchTowr изучили исправленные и уязвимые сборки Jira, Confluence и Bitbucket. Причину обнаружили в общей библиотеке веб-ресурсов atlassian-plugins-webresource. Программный код преобразует двойное двоеточие :: в символ косой черты. Такая обработка позволяет замаскировать переходы между каталогами и обойти ограничения, которые должны защищать внутренние файлы приложения от посторонних запросов.

Исследователи подтвердили работоспособность метода на трёх продуктах Atlassian. В Jira удалось прочитать защищённый файл WEB-INF/web.xml, содержащий конфигурацию веб-приложения. Похожие запросы сработали в Confluence и Bitbucket. При этом атака не позволяла выйти за пределы контекста приложения в сервере Tomcat. Возможность чтения файлов ограничивалась областью соответствующего веб-приложения, но даже внутри таких границ могут храниться конфиденциальные сведения.

Наиболее опасный сценарий watchTowr обнаружила в системах, где Jira использует Atlassian Crowd для централизованного управления учётными записями. Согласно документации Atlassian, конфигурационный файл WEB-INF/classes/crowd.properties содержит имя приложения, пароль для подключения к Crowd и адрес сервера. Причём пароль хранится в открытом виде. Используя CVE-2026-21589, посторонний может прочитать файл и получить учётные данные интеграции.

Дальнейшее развитие атаки зависит от настроек Crowd. Если сервер доступен злоумышленнику, а украденные учётные данные обладают необходимыми разрешениями, через интерфейс программного взаимодействия Crowd можно создавать пользователей и менять их принадлежность к группам. В лабораторном эксперименте watchTowr создала новую учётную запись и добавила её в группу jira-administrators, получив административный доступ к Jira без знания пароля действующего администратора.

Подобный результат возможен далеко не на каждом уязвимом сервере. Crowd позволяет ограничивать подключения по IP-адресам, а разрешения интеграции определяют доступные операции. Если сервер управления учётными записями недоступен напрямую или приложение не имеет права создавать пользователей и менять группы, продемонстрированная цепочка не сработает в полном объёме. Тем не менее само чтение закрытых файлов остаётся серьёзной проблемой независимо от наличия Crowd.

Публикация технического разбора быстро упростила поиск уязвимых систем. Помимо демонстрационного кода watchTowr предоставила инструмент для проверки Jira, Confluence и Bitbucket, а для автоматизированного сканирования появился шаблон Nuclei. По оценке Previdian, доступность подобных инструментов снижает требования к подготовке атакующих и может привести к увеличению числа попыток эксплуатации. Масштаб успешных проникновений на данный момент неизвестен.

Atlassian рекомендует срочно обновить все затронутые установки. Для Jira Software Data Center выпущены версии 9.12.40, 10.3.26 и 11.3.12, для Confluence Data Center доступны 9.2.26 и 10.2.19, а для Bitbucket Data Center подготовлены 9.4.26, 10.2.8 и 10.5.1. Исправления существуют и для остальных пяти продуктов. Администраторам необходимо выбирать подходящую исправленную сборку с учётом установленной ветки, а не ориентироваться только на номер основной версии.

Если установить обновление немедленно невозможно, производитель советует ограничить доступ к серверу из интернета. В качестве временной защиты предложены правила для межсетевых экранов веб-приложений и прокси-серверов, блокирующие подозрительные пути. Для систем на Tomcat предусмотрена настройка RewriteValve, а для Bitbucket отдельные правила обработки URL. Atlassian также рекомендует проверить журналы HTTP-запросов на характерные последовательности перехода между каталогами, включая закодированные варианты.

Облачные версии Atlassian Cloud не требуют действий со стороны клиентов. Компания сообщила, что уже установила исправления в собственной инфраструктуре и не обнаружила признаков эксплуатации уязвимости в облачных сервисах. Для организаций, которые самостоятельно размещают Jira, Confluence и другие продукты Data Center, ситуация принципиально другая. Патчи доступны с 5 октября, но появление атак практически сразу после публикации технических подробностей оставило администраторам крайне мало времени на обновление.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»