Atlassian, Jira, Confluence kendin barındırılan Veri Merkezi ürünlerini etkileyen kritik dosya erişimi açığı konusunda müşterilerini uyardı. CVE-2026-21589 olarak izlenen açık, kimlik doğrulaması gerektirmeden uygulamanın web kök dizinindeki belirli dosyalara erişilmesine yol açabiliyor. Saldırının gerçekleşmesi için hedef dosyanın tam adının yolunun önceden bilinmesi gerekiyor, ayrıca açık dizin içeriğinin listelenmesine veya dosyaların taranmasına izin vermiyor.
CVE-2026-21589 Belirli Dosyalara Yetkisiz Erişim SağlıyorCVE-2026-21589, etkilenen Atlassian uygulamalarının web uygulaması kök dizininde bulunan belirli dosyalara erişim sağlayan güvenlik açığı oluşturuyor. Kimlik doğrulaması olmayan saldırganlar, dosyanın tam adını konumunu biliyorsa söz konusu dosyaya erişebiliyor.
Açık, saldırganların dizin içeriklerini listelemesine izin vermiyor. nedenle saldırganların yalnızca güvenlik açığını kullanarak sistemdeki dosyaları otomatik şekilde keşfetmesi veya dizinleri taraması söz konusu olmuyor. Atlassian, hedef dosyanın adı yolunun önceden bilinmesini saldırının temel koşullarından biri olarak belirtiyor.
CVE-2026-21589, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible Fisheye ürünlerini etkiliyor. Atlassian, bulut hizmetlerinde çalışan müşterilerin herhangi işlem yapmasına gerek olmadığını çünkü ilgili ürünlerin şirket tarafından otomatik olarak güncellendiğini belirtiyor.
Atlassian, güvenlik açığını gidermek amacıyla ürün bazında farklı düzeltilmiş sürümler yayımladı. Kendin barındırılan Veri Merkezi kurulumlarını yöneten sistem yöneticilerinin aşağıdaki sürümlere veya daha yeni sürümlere geçmesi gerekiyor:
- Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
- Confluence Data Center: 9.2.26, 10.2.19
- Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
- Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
- Bamboo Data Center: 10.2.24, 12.1.12
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Crucible: 4.9.15
- Fisheye: 4.9.15
Atlassian, sistem yöneticilerine güvenlik güncellemelerini mümkün olan en kısa sürede uygulamalarını öneriyor. Güncellemenin hemen gerçekleştirilemediği ortamlarda şirket, dış ağ erişiminin sınırlandırılmasını tavsiye ediyor. İnternete açık olup kullanıcı kimlik doğrulaması gerektiren sistemler kapsamda değerlendiriliyor.
Atlassian, güvenlik güncellemesinin geciktiği sistemlerde çeşitli geçici önlemler uygulanmasını öneriyor. Web uygulaması güvenlik duvarı veya vekil sunucu üzerinden belirli yol geçiş kalıplarını engelleyen kurallar kullanılabiliyor.
Confluence, Jira Service Management, Jira Software, Bamboo Crowd için Tomcat RewriteValve kuralları uygulanabiliyor. Bitbucket ortamlarında ise URL yeniden yazma kuralı kullanılması öneriliyor.
Geçici kuralların yalnızca tek sunucuya uygulanması yeterli kalmıyor. Atlassian, yapılandırmaların kümedeki tüm düğümleri kapsaması gerektiğini belirtiyor. Bitbucket yansıları yansı çiftliklerinde bulunan düğümlerin ilgili değişikliklere dahil edilmesi gerekiyor.
Atlassian, CVE-2026-21589 açığının anda saldırılarda kullanıldığına dair kanıt bulunmadığını açıklıyor. Şirket yine sistem yöneticilerinden güvenlik duyurusunda belirtilen yol geçişi kalıplarını kullanarak erişim kayıtlarını incelemelerini istiyor.
Günlük kayıtlarının incelenmesi, güvenlik güncellemesi öncesinde şüpheli isteklerin gerçekleşip gerçekleşmediğinin belirlenmesine yardımcı olabiliyor. Atlassian, tek tek müşteri sistemlerinin daha önce ele geçirilip geçirilmediğini kendi tarafında belirleyemediğini ifade ediyor.
Kendin barındırılan Atlassian ortamlarını yöneten kurumların ilk aşamada etkilenen ürün sürümlerini kontrol etmesi, ardından güvenlik güncellemesini uygulaması gerekiyor. Güncelleme gecikecekse dış erişimin sınırlandırılması önerilen geçici kuralların tüm küme düğümlerine uygulanması, inceleme sürecindeki temel savunma adımlarını oluşturuyor.