In questo articolo3
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
La falla e i prodotti coinvolti
Una vulnerabilità critica, identificata come CVE-2026-21589, sta già venendo sfruttata in attacchi contro istanze self-hosted di otto prodotti Atlassian: Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible e Fisheye. La falla consente a un attaccante non autenticato di accedere a file specifici nella directory web root dell'applicazione, se conosce il nome e il percorso esatto del file.
Il problema è stato reso noto lunedì da Atlassian, che ha pubblicato un advisory invitando gli amministratori ad applicare gli aggiornamenti di sicurezza il prima possibile. Atlassian ha dichiarato di non poter determinare se singole istanze dei clienti siano state compromesse.
- Prodotti coinvolti: Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Fisheye
- Accesso non autenticato a file nella web root, se si conoscono nome e percorso esatto
Attacchi osservati e escalation a privilegi amministrativi
La società di sicurezza Previdian ha rilevato tentativi di sfruttamento sulla propria rete honeypot entro due ore dalla pubblicazione del report tecnico di watchTowr, che includeva un proof-of-concept (PoC). Secondo Ryan Dewhurst di Previdian, è stato rilasciato anche un template Nuclei, che rende più semplice automatizzare la scansione di sistemi vulnerabili. Sono stati osservati tentativi provenienti da tre indirizzi IP: 38.60.157[.]86, 146.70.187[.]234 e 159.26.119[.]225.
watchTowr ha dimostrato che la causa principale è una libreria di risorse web condivisa che converte i doppi due punti "::" in barre "/", permettendo di costruire richieste di directory traversal attraverso endpoint di plugin e recuperare file protetti senza autenticazione. I ricercatori hanno confermato la lettura di file in Jira, Confluence e Bitbucket, ma la tecnica non riesce a uscire dal contesto dell'applicazione Tomcat.
In deployment Jira integrati con Crowd, gli attaccanti possono leggere le credenziali in chiaro da WEB-INF/classes/crowd.properties e usarle per creare un account amministratore Jira tramite l'API di Crowd. Questo è possibile se Crowd è raggiungibile e l'applicazione ha permessi sufficienti. I ricercatori notano che specificare un elenco di indirizzi IP consentiti renderebbe lo sfruttamento molto più difficile: l'attaccante dovrebbe passare attraverso macchine arbitrarie o usare capacità SSRF di Jira, Confluence o Bitbucket per raggiungere Crowd direttamente.
- Tentativi osservati da Previdian entro due ore dal PoC pubblico
- Template Nuclei disponibile per scansione automatica
- IP osservati: 38.60.157[.]86, 146.70.187[.]234, 159.26.119[.]225
- In deployment Crowd-integrati, lettura di crowd.properties può portare a creazione di account amministratore
Raccomandazioni e mitigazioni
Gli amministratori di sistemi Atlassian self-hosted dovrebbero applicare gli aggiornamenti di sicurezza disponibili il prima possibile. In alternativa, Atlassian ha fornito mitigazioni: limitare l'accesso di rete esterno, aggiungere regole di web application firewall (WAF) o proxy per bloccare i pattern di traversal specifici su tutti i prodotti interessati, regole Tomcat RewriteValve per Confluence, JSM, Jira, Bamboo e Crowd, o una regola di riscrittura URL per Bitbucket.
watchTowr ha rilasciato uno scanner gratuito per aiutare gli amministratori a determinare se le proprie istanze sono vulnerabili. Previdian prevede che l'attività di sfruttamento aumenterà significativamente nei prossimi giorni e settimane, a causa della disponibilità del PoC, dei template di scansione automatica e dell'ampia gamma di prodotti Atlassian interessati.
- Applicare le patch di sicurezza di Atlassian
- Limitare l'accesso di rete esterno e usare WAF o proxy per bloccare i pattern di traversal
- Usare lo scanner gratuito di watchTowr per verificare la vulnerabilità


