CVE-2026-21589 kodlu kritik Atlassian Data Center açığının teknik detayları açıklandıktan iki saat sonra istismar girişimleri başladı. Açık, kimlik doğrulaması olmadan webroot içindeki belirli dosyalara erişime izin veriyor.
Yazılım ve Uygulamalar
Admin9 okunma

Atlassian Data Center Açığı 2 Saatte Saldırıya Dönüştü

CVE-2026-21589 kodlu kritik Atlassian Data Center açığının teknik detayları açıklandıktan iki saat sonra istismar girişimleri başladı. Açık, kimlik doğrulaması olmadan webroot içindeki belirli dosyalara erişime izin veriyor.

Atlassian Data Center Açığı 2 Saatte Saldırıya Dönüştü

Haber detayı

Atlassian Data Center ürünlerini etkileyen kritik bir dosya erişim açığının teknik detaylarının kamuya açıklanmasından yalnızca iki saat sonra istismar girişimleri tespit edildi. CVE-2026-21589 olarak takip edilen ve CVSS puanı 9,3 olan açık, kimlik doğrulaması gerektirmeden web uygulama kök dizini içindeki belirli dosyalara erişime imkan tanıyor. Avustralyalı şirket Atlassian ve güvenlik firmalarının paylaştığı bilgilere göre, tehdit aktörleri açığı aktif olarak taramaya ve bal küpü ağları üzerinde denemeye başladı.
Atlassian, açığın hedef dosyanın tam adının ve yolunun önceden bilinmesini gerektirdiğini, dizin içeriğini listeleme veya numaralandırma imkanı vermediğini belirtti. Ancak bazı yapılandırmalarda webroot içinde hassas dosyaların bulunmasının riski artırdığına dikkat çekildi. Şirket, Atlassian Cloud ürünlerinin yamalandığını duyururken, Data Center tarafı için düzeltme sürümlerini yayımladı.

CVE-2026-21589 Hangi Ürünleri Etkiliyor?​

Atlassian tarafından yapılan açıklamaya göre CVE-2026-21589, Data Center dağıtımlarını kullanan geniş bir ürün yelpazesini etkiliyor. Etkilenen ürünler arasında Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible ve Fisheye bulunuyor. Açık, bu ürünlerin web kaynaklarını işleme biçimindeki bir zafiyetten kaynaklanıyor ve tek bir istekle hassas dosyaların dışarı çıkarılmasına olanak tanıyor.
Şirket, bu zafiyetin keyfi dosya erişimi olarak sınıflandırıldığını ve kimliği doğrulanmamış bir saldırganın etkilenen sürümlerde web uygulama kök dizinindeki belirli dosyalara ulaşabildiğini ifade etti. Sömürünün başarılı olması için saldırganın hedef dosyanın kesin adını ve yolunu bilmesi gerekiyor. Bu kısıtlamaya rağmen, özellikle kimlik bilgileri, anahtarlar, jetonlar veya diğer kimlik doğrulama materyallerini içeren dosyaların ele geçirilmesi durumunda riskin kritik seviyeye çıktığı vurgulanıyor.

Açık Nasıl Çalışıyor? watchTowr Detayları​

Zafiyetin teknik arka planına ilişkin ek detaylar güvenlik firması watchTowr tarafından paylaşıldı. watchTowr'a göre sorun, Atlassian'ın web kaynağı işleme mantığında yatıyor. Sistem, ..::..::..::..::WEB-INF::web.xml gibi bir dizgeyi ../../../../WEB-INF/web.xml biçimine dönüştürüyor. Bu dönüşüm, yol çözümleme mantığındaki bir zayıflıktan kaynaklanıyor.
Saldırgan, bu mantığı kötüye kullanarak Atlassian'ın /includes/jquery/plugins/colorpicker/images/ eklenti kaynağını ve sondaki / işaretini istismar edebiliyor. Böylece uygulama içindeki başka bir dosyaya, örneğin WEB-INF/web.xml dosyasına erişmek için özel olarak hazırlanmış bir istek gönderebiliyor. watchTowr tarafından paylaşılan örnek istek şu şekilde:
GET /download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml HTTP/1.1 Host: {{Jira-Hostname}}
Firma, bu yöntemle kimliği doğrulanmamış bir saldırganın webroot dizini içindeki hassas dosyaları tek bir istekle alabileceğini ve buradan jeton, kimlik bilgisi, anahtar veya diğer kimlik doğrulama materyallerini çıkarabileceğini belirtti. Özellikle Atlassian Crowd ve Jira örneklerinde, saldırganın WEB-INF/classes/crowd.properties dosyasına erişebildiği aktarıldı. Bu dosya Crowd kimlik bilgilerini saklıyor. Bu bilgilerin ele geçirilmesi halinde saldırganın uygulamaya yönetici olarak erişim sağlayabildiği, yeni kullanıcılar oluşturabildiği, kullanıcı ayrıcalıklarını değiştirebildiği ve oluşturduğu sahte bir kullanıcıyı Jira Yöneticisi seviyesine yükseltebildiği ifade edildi.

İki Saat İçinde Başlayan İstismar Girişimleri​

Zafiyetin sömürülmeye başlanma hızı dikkat çekti. Tehdit istihbaratı firması Previdian'ın bal küpü ağından elde ettiği telemetri verilerine göre, watchTowr teknik detayları yayımladıktan iki saat sonra istismar girişimleri başladı. Previdian, toplam 15 istismar girişimini üç farklı IP adresinden tespit etti.
Tespit edilen IP adreslerinin Japonya ve Amerika Birleşik Devletleri konumlarında olduğu bildirildi:
  • 38.60.157[.]86
  • 146.70.187[.]234
  • 159.26.119[.]225
\nPrevidian Kurucusu ve CEO'su Ryan Dewhurst, The Hacker News ile paylaşılan açıklamada, kamuya açık istismar detayları yayımlandıktan sonraki iki saat içinde bal küpü ağlarına yönelik girişimler görmeye başladıklarını söyledi. Dewhurst, bir Nuclei şablonunun yayımlanmasının kitlesel otomatik taramayı daha da kolaylaştıracağını, bu nedenle CVE-2026-21589 etrafındaki hareketliliğin hızla artmasının beklendiğini belirtti. Dewhurst, etkilenen Atlassian ürünlerini çalıştıran kuruluşların yama işlemini acil öncelik olarak ele alması gerektiğini vurguladı.

Yama Sürümleri ve Geçici Korunma Önerileri​

Atlassian, etkilenen ürünler için düzeltme içeren sürümleri yayımladı ve Atlassian Cloud ürünlerinin zaten yamalandığını açıkladı. Data Center ürünleri için yayımlanan düzeltilmiş sürümler şöyle sıralandı:
  • Bitbucket Data Center - 9.4.26, 10.2.8 ve 10.5.1
  • Confluence Data Center - 9.2.26 ve 10.2.19
  • Jira Service Management Data Center - 5.12.40, 10.3.26 ve 11.3.12
  • Jira Software Data Center - 9.12.40, 10.3.26 ve 11.3.12
  • Bamboo Data Center - 10.2.24 ve 12.1.12
  • Crowd Data Center - 6.3.7, 7.0.3, 7.1.7 ve 7.2.4
  • Crucible - 4.9.15
  • Fisheye - 4.9.15
\nHenüz yama uygulayamayan müşteriler için Atlassian geçici hafifletme önlemleri de önerdi. Öneriler arasında örneğin internete açık örneğin kamuya açık internetten kaldırılması, bir Web Application Firewall kuralı uygulanması, Confluence, Jira Service Management, Jira, Bamboo ve Crowd için Tomcat'in RewriteValve özelliği ile isteklerin engellenmesi ve Bitbucket için urlrewrite.xml dosyasına yeni bir kural eklenmesi yer alıyor.
Güvenlik uzmanları, açığın kimlik doğrulaması gerektirmemesi ve tek istekle hassas dosya okumaya izin vermesi nedeniyle özellikle internete açık Atlassian Data Center kurulumları için yüksek risk oluşturduğunu belirtiyor. Yama yapmanın yanı sıra, WAF kuralları ve erişim kısıtlamaları gibi geçici önlemlerin de hızla uygulanması öneriliyor. Previdian'ın paylaştığı veriler, açıklama sonrası otomatik tarama faaliyetlerinin artacağını ve Nuclei şablonunun yaygınlaşmasıyla saldırı girişimlerinin çoğalabileceğini gösteriyor.

Sıkça Sorulan Sorular​

CVE-2026-21589 nedir ve ne kadar tehlikeli?​

CVE-2026-21589, Atlassian Data Center ürünlerini etkileyen keyfi dosya erişimi zafiyetidir. CVSS puanı 9,3 olarak açıklanmıştır. Kimliği doğrulanmamış bir saldırganın web uygulama kök dizinindeki belirli dosyalara erişmesine izin verir ve bazı yapılandırmalarda hassas dosyalar nedeniyle risk artar.

Hangi Atlassian ürünleri bu açıktan etkileniyor?​

Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible ve Fisheye etkileniyor. Atlassian Cloud ürünlerinin yamalandığı bildirildi.

Açık nasıl istismar ediliyor?​

Atlassian'ın web kaynağı işleme mantığı ..::..::..::..::WEB-INF::web.xml gibi bir dizgeyi ../../../../WEB-INF/web.xml yoluna dönüştürüyor. Saldırgan bu mantığı /includes/jquery/plugins/colorpicker/images/ eklenti kaynağı ve sondaki / ile birleştirerek WEB-INF/web.xml gibi dosyalara tek istekle erişebiliyor. Crowd ve Jira'da WEB-INF/classes/crowd.properties dosyasına erişilerek yönetici erişimi elde edilebiliyor.

İstismar girişimleri ne zaman ve nereden tespit edildi?​

Previdian'ın bal küpü ağı telemetrisine göre istismar girişimleri watchTowr teknik detayları yayımladıktan iki saat sonra başladı. Toplam 15 girişim, Japonya ve ABD konumlarındaki üç farklı IP adresinden tespit edildi: 38.60.157[.]86, 146.70.187[.]234 ve 159.26.119[.]225.

Korunmak için hangi yama ve önlemler öneriliyor?​

Atlassian, Bitbucket Data Center 9.4.26, 10.2.8, 10.5.1; Confluence Data Center 9.2.26, 10.2.19; Jira Service Management ve Jira Software Data Center 5.12.40, 9.12.40, 10.3.26, 11.3.12; Bamboo Data Center 10.2.24, 12.1.12; Crowd Data Center 6.3.7, 7.0.3, 7.1.7, 7.2.4; Crucible ve Fisheye 4.9.15 sürümlerine güncellemeyi öneriyor. Geçici önlem olarak örneğin internetten kaldırılması, WAF kuralı, Tomcat RewriteValve ile engelleme ve Bitbucket için urlrewrite.xml kuralı öneriliyor.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst