Atlassian Data Center Dateizugriff-Schwachstelle

Atlassian Data Center Dateizugriff-Schwachstelle CVE-2026-21589 (CVSS 9.3) trifft acht Produkte ohne Login. Keine Ausnutzung gemeldet. Jetzt patchen.

Die Atlassian Data Center Dateizugriff-Schwachstelle CVE-2026-21589 (CVSS 9.3) erlaubt einem unauthentifizierten Angreifer, Dateien aus dem Web-Root von acht selbst gehosteten Produkten zu lesen: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible und Fisheye. Betroffen sind alle Versionen, bis sie aktualisiert werden. Bisher wurde keine Ausnutzung gemeldet, und die gepatchten Releases sind verfügbar. Wie groß der Schaden wird, hängt davon ab, was zufällig im Web-Root liegt.

Was ist passiert

Atlassian veröffentlichte seine Sicherheitsmeldung am 5. Oktober 2026, nachdem es am 2. Oktober eine Mitigationsdatei laut watchTowr am öffentlichen Jira-Ticket auftauchte (nicht unabhängig bestätigt). Die Atlassian Data Center Dateizugriff-Schwachstelle ist ein Path Traversal: Ein Angreifer ohne Konto kann bestimmte Dateien im Wurzelverzeichnis der Webanwendung abrufen, die unerreichbar sein sollten. Der Angreifer muss den genauen Dateinamen und Pfad kennen und kann kein Verzeichnis auflisten. Die 9.3 ist ein CVSS-v4.0-Wert.

Betroffen sind alle Versionen von Bitbucket, Bamboo, Crowd, Confluence, Jira Software und Jira Service Management Data Center sowie Crucible und Fisheye. Behobene Releases: Bitbucket 9.4.26, 10.2.8 und 10.5.1; Bamboo 10.2.24 und 12.1.12; Confluence 9.2.26 und 10.2.19; Crowd 6.3.7, 7.0.3, 7.1.7 und 7.2.4; Crucible und Fisheye 4.9.15; Jira Service Management 5.12.40, 10.3.26 und 11.3.12; Jira Software 9.12.40, 10.3.26 und 11.3.12. Die Cloud-Dienste von Atlassian sind bereits gepatcht. Atlassian und watchTowr geben an, dass keine Ausnutzung in freier Wildbahn beobachtet wurde; Stand 6. Oktober stand die CVE nicht im Katalog bekannter ausgenutzter Schwachstellen (KEV) der CISA.

Warum das wichtig ist

Eine Lücke zum Dateilesen klingt harmlos, bis man die Produkte ansieht. Bitbucket hält den Quellcode, Bamboo baut und liefert ihn aus, Crowd verwaltet Identitäten und Single Sign-on, und Jira und Confluence enthalten Pläne, Tickets und Dokumentation. CSO Online weist darauf hin, dass der CVSS-Vektor dem verwundbaren Server selbst keine Auswirkung auf Integrität oder Verfügbarkeit zuordnet, den nachgelagerten Systemen aber eine hohe: Der Server bleibt unberührt, die Schlüssel, die er bewacht, nicht. watchTowr warnt, dass bei SSO über Crowd Zugangsdaten im Klartext unter einem vorhersehbaren Pfad liegen; ein erreichbares Crowd könnte einem Angreifer erlauben, eigene Admin-Konten anzulegen.

Den genauen Dateipfad zu kennen ist eine niedrigere Hürde, als es klingt: Die Produkte sind frei herunterladbar, jeder kann herausfinden, wo Dateien liegen, und Web-Roots alter Server sammeln Konfigurationskopien und Backups, an die sich niemand erinnert. Dasselbe Muster sahen wir in unserem Beitrag zur GitLab-Path-Traversal-Schwachstelle und im früheren Fall GitLab Oj Spill: unauthentifizierte Lücken in selbst gehosteter Entwicklungsinfrastruktur. watchTowr merkt an, dass Ransomware-Gruppen und APTs solche Lücken früher bereits ausgenutzt haben. CSO Online ergänzt, dass Atlassian keine Binär-Patches mehr ausliefert; die Korrektur ist also ein Wechsel auf ein neues Maintenance-Release. Das macht sie zu einem Upgrade-Projekt und nicht zu einem schnellen Fix.

Was Sie jetzt tun sollten

  1. Erfassen Sie jede Data-Center-Instanz der acht Produkte, zuerst die aus dem Internet erreichbaren, und aktualisieren Sie jede auf ein behobenes Release aus der obigen Liste.
  2. Kann eine Instanz heute nicht aktualisiert werden, nehmen Sie sie vom Internet oder beschränken Sie den externen Zugriff, auch bei Instanzen mit Login: Eine Login-Seite hilft gegen eine unauthentifizierte Lücke nicht. Atlassian beschreibt außerdem eine WAF- oder Proxy-Regel, eine Tomcat-RewriteValve-Regel (Bamboo, Confluence, Crowd, Jira) und eine urlrewrite.xml-Regel (Bitbucket), auf jedem Knoten anzuwenden und mit Neustart. Atlassian nennt diese Maßnahmen begrenzt und keinen Ersatz fürs Patchen.
  3. Durchsuchen Sie Ihre Zugriffsprotokolle. Eine praktikable Prüfung: jede Anfragezeile bis zu zweimal dekodieren und nach zwei Punkten direkt neben einem Schrägstrich, Rückwärtsschrägstrich oder doppelten Doppelpunkt zu suchen. Bei einem Treffer gehen Sie davon aus, dass die Datei gelesen wurde.
  4. Rotieren Sie jedes Passwort, Token und jeden Schlüssel, der in einem Web-Root oder Anwendungsverzeichnis gelegen haben könnte, und behandeln Sie Crowd-SSO-Secrets als offengelegt, wenn Crowd erreichbar war. Verlagern Sie Secrets danach dauerhaft aus Web-Roots.
  5. Beobachten Sie den CISA-KEV-Katalog auf CVE-2026-21589. Der aktuelle Stand lautet „keine Ausnutzung gemeldet“, und das kann sich ändern.

DIESEC Einschätzung

Einschätzung: Langlaufende Kollaborationsserver sammeln in ihren Anwendungsverzeichnissen oft Dateien an, die niemand inventarisiert hat, etwa eine Konfigurationskopie, ein altes Backup oder eine Zugangsdatei aus einer Migration. Eine Lücke wie diese macht aus dieser Altlast eine externe Angriffsfläche. Auch planmäßig gepatchte Instanzen können noch Altlasten tragen.

Nicht sicher, welche Ihrer Atlassian-Instanzen aus dem Internet erreichbar sind oder was in deren Web-Roots liegt? Kontaktieren Sie DIESEC für eine schnelle Expositionsprüfung und Secrets-Analyse.

Quellen: Atlassian Advisory | watchTowr | CSO Online | SecurityWeek
Veröffentlicht: 2026-10-08 | Kategorie: Tägliche News | ~5 Min. Lesezeit