ZafiyetKritik

Atlassian'da kritik dosya erişimi açığı: Sekiz ürünün tüm şirket içi sürümleri etkilendi

Atlassian'a göre CVE-2026-21589, kimliği doğrulanmamış saldırganların Jira, Confluence, Bitbucket ve beş üründe daha uygulama kök dizinindeki dosyaları okumasına izin veriyor. Tüm sürümler etkilenmiş durumda.

Atlassian'da kritik dosya erişimi açığı: Sekiz ürünün tüm şirket içi sürümleri etkilendi

Kısaca

  • Atlassian, CVE-2026-21589'u CVSS 9,3 puanla kritik olarak derecelendirdi; dosya okumak için kimlik doğrulaması gerekmiyor.
  • Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible ve Fisheye Data Center'ın tüm sürümleri etkilendi.
  • Atlassian Cloud ürünleri yamalandı; şirket bulut tarafında istismara dair kanıt bulunmadığını bildirdi.
  • Hemen yama uygulayamayan yöneticilere, etkilenen sistemleri internete açık bırakmamaları söylendi.

Atlassian, 5 Ekim 2026'da yayımladığı güvenlik duyurusunda, Jira, Confluence, Bitbucket ve Bamboo'nun da aralarında bulunduğu sekiz kurumsal ürününün şirket içinde işletilen tüm sürümlerini etkileyen kritik bir dosya erişimi açığını duyurdu. CVE-2026-21589 kodlu açık, kimliği doğrulanmamış bir saldırganın uygulamanın web kök dizinindeki belirli dosyaları okumasına olanak tanıyor. Şirket açığı CVSS 4.0 ölçeğinde 9,3 puanla "kritik" olarak derecelendirdi ve yöneticilerden gecikmeden yama uygulamasını istedi.

Neler oldu?

Atlassian'ın duyurusuna göre açık, kurumların kendi altyapılarında işlettiği Data Center ürünlerinde bulunuyor: Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible ve Fisheye. Şirket bu ürünlerin "tüm sürümlerinin" etkilendiğini bildiriyor; yani müşterilerin güncelleme yapmadan güvenli sayabileceği bir sürüm yok.

Atlassian, bulut (Cloud) tarafındaki ürünlerinin ise zaten yamalandığını, yaptığı incelemede bulutta istismara dair bir kanıt bulunmadığını ve bulut müşterilerinin herhangi bir işlem yapmasına gerek olmadığını açıkladı. Duyuru, şirket içi kurulumlar için de doğrulanmış bir istismar bildirmiyor; bu haberin yazıldığı sırada açığın istismarı herhangi bir tehdit aktörüne atfedilmiş değil.

Teknik detaylar

Duyuru açığı "keyfi dosya erişimi" olarak tanımlıyor ve CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H vektörünü yayımlıyor: ağ üzerinden erişilebilir, düşük saldırı karmaşıklığı, yetki ve kullanıcı etkileşimi gerektirmiyor. Atlassian önemli bir sınıra da dikkat çekiyor: saldırganın okumak istediği dosyanın adını ve yolunu önceden bilmesi gerekiyor, çünkü açık dizin listeleme ya da dizin içeriğini tarama imkânı vermiyor. Bu, rastgele istismarı zorlaştırıyor; ancak dosyaları tahmin edilebilir yollarda duran kurumlar için bir rahatlama sağlamıyor. Şirket, "bazı yapılandırmalarda riski artıran hassas dosyalar bulunabileceği" uyarısında bulundu.

Kimler etkileniyor?

Etkilenen ürün listesi iş takibi, dokümantasyon, kaynak kodu barındırma, derleme otomasyonu ve kimlik dizini hizmetlerini kapsıyor. Dolayısıyla yamasız tek bir sunucu, ürüne göre birbirinden çok farklı veri türlerini açığa çıkarabilir. The Register'ın 6 Ekim'de aktardığına göre internete açık örnekler daha yüksek risk altında ve duyuru, Atlassian'ın müşterileri Data Center'dan buluta yönlendirmeyi sürdürdüğü bir döneme denk geldi. Daily CyberSecurity de 6 Ekim'de duyuruyu haberleştirerek etkinin Jira, Confluence, Bitbucket ve beş ürünü daha kapsadığını belirtti.

Ne yapmalı?

Atlassian'ın yayımladığı düzeltilmiş sürümler şöyle: Bitbucket 9.4.26, 10.2.8 ve 10.5.1; Confluence 9.2.26 ve 10.2.19; Jira Service Management 5.12.40, 10.3.26 ve 11.3.12; Jira Software 9.12.40, 10.3.26 ve 11.3.12; Bamboo 10.2.24 ve 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 ve 7.2.4; Crucible ve Fisheye 4.9.15.

Hemen yama uygulanamıyorsa şirketin tavsiyesi, güncelleme yapılana kadar sistemi dış ağ erişiminden yalıtmak. Duyuruda geçici önlem olarak dizin geçişi (path traversal) kalıplarını engelleyen web uygulaması güvenlik duvarı kuralları, ürünlerin çoğu için Tomcat RewriteValve yapılandırması ve Bitbucket için urlrewrite.xml değişikliği de öneriliyor. Bu hizmetlerden herhangi birini internete açık işleten ekipler yamayı acil işlerin başına almalı ve uygulama kök dizininde hangi dosyaların durduğunu gözden geçirmeli.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.