UserGate Factor (uFactor) бьёт тревогу: обнаружена крайне опасная уязвимость в корпоративных продуктах Atlassian Data Center. Специалисты компании уже оперативно включили защитные сигнатуры в свои решения uNGFW и uWAF, чтобы обезопасить клиентов от возможной эксплуатации этого дефекта.
Проблема получила идентификатор CVE-2026-21589 и связана с недостаточной проверкой путей в HTTP-запросах. Эксперты оценили её критичность на уровне 9,3 балла по шкале CVSS 4.0 - это действительно серьёзный показатель! Злоумышленник может удалённо, без какого-либо входа в систему, читать отдельные файлы из корневого каталога веб-приложения. Однако стоит отметить, что уязвимость не позволяет просто «копаться» в директориях или подбирать имена файлов наугад: для успешной атаки хакеру необходимо точно знать имя и путь к целевому документу.
«Суть уязвимости заключается в том, что злоумышленник может обойти стандартные механизмы безопасности и получить доступ к системным файлам сервера, не имея при этом никаких учетных данных. Под угрозой находятся компании, которые используют популярные системы управления проектами и базами знаний, такие как Jira и Confluence, в корпоративном сегменте. Если используемое в корпоративном сегменте ПО не обновлено, хакеры могут провести успешную атаку и в дальнейшем похитить конфиденциальные данные: пароли, ключи доступа к API и внутреннюю документацию. Всё это в перспективе создает высокую вероятность полноценного взлома всей инфраструктуры предприятия», - отметил архитектор информационной безопасности UserGate Factor Дмитрий Овчинников.
В зону риска попали все версии популярных корпоративных решений: Jira (Software и Service Management), Confluence, Bitbucket, а также Bamboo, Crowd, Crucible и Fisheye. Чтобы минимизировать риски, в UserGate разработали и добавили в межсетевые экраны следующего поколения (uNGFW) и решения для защиты веб-приложений (uWAF) специальные сигнатуры, позволяющие детектировать и блокировать подобные атаки.
В центре мониторинга и реагирования UserGate настоятельно рекомендуют администраторам корпоративных сетей в кратчайшие сроки установить обновления безопасности для затронутых продуктов Atlassian. Если оперативный апдейт невозможен, пользователям рекомендуется ограничить доступ к уязвимым системам из внешней сети, активировать правила блокировки в профилях защиты uWAF и добавить соответствующую сигнатуру в блокирующее правило системы предотвращения вторжений (IDPS).
Фото: TelecomDaily.