Почему CVE-2026-21589 начали эксплуатировать через два часа после раскрытия?

Критическая уязвимость CVE-2026-21589 затрагивает сразу несколько продуктов Atlassian Data Center и уже используется в атаках. Ей присвоен CVSS 9.3. Аутентификация для эксплуатации не требуется: злоумышленнику достаточно отправить специально сформированный запрос. Правда, ему нужно заранее знать точное имя и путь к файлу. Просматривать содержимое каталогов или автоматически перечислять файлы уязвимость не позволяет, поэтому риск зависит от того, какие данные находятся в корневой директории веб-приложения.
Почему CVE-2026-21589 начали эксплуатировать через два часа после раскрытия?
Изображение носит иллюстративный характер

Проблема обнаружена в Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible и Fisheye. Atlassian описывает её как возможность неаутентифицированного доступа к отдельным файлам внутри web application root directory, то есть корневой директории веб-приложения. Среди таких файлов могут оказаться конфигурации, токены, ключи, пароли и другие материалы для входа.
Исправления выпущены в следующих версиях: для Bitbucket Data Center указаны 4.26, 10.2.8 и 10.5.1; для Confluence Data Center — 9.2.26 и 10.2.19. Исправленные версии Jira Service Management Data Center — 5.12.40, 10.3.26 и 11.3.12, а Jira Software Data Center — 9.12.40, 10.3.26 и 11.3.12. Для Bamboo Data Center перечислены 10.2.24 и 12.1.12, для Crowd Data Center — 6.3.7, 7.0.3, 7.1.7 и 7.2.4. В Crucible и Fisheye исправлением считается версия 4.9.15.
До установки обновлений Atlassian рекомендует убрать уязвимый экземпляр из публичного интернета и настроить правило в Web Application Firewall (WAF). Для Confluence, Jira Service Management, Jira, Bamboo и Crowd можно блокировать вредоносные запросы через Tomcat RewriteValve. Для Bitbucket требуется добавить новое правило в файл urlrewrite.xml. Эти меры снижают вероятность внешней эксплуатации, но не заменяют обновление продукта.
Техническая причина связана с обработкой веб-ресурсов Atlassian. Строка вида "..::..::..::..::WEB-INF::web.xml" преобразуется системой в путь "../../../../WEB-INF/web.xml". Если совместить такую последовательность с адресом ресурса плагина и добавить завершающий символ /, можно обратиться к файлам, расположенным в другой части приложения. В качестве подходящего ресурса используется путь /includes/jquery/plugins/colorpicker/images/.
Пример запроса, приведённый исследователями, выглядит так:
GET /download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml HTTP/1.1
Host: {{Jira-Hostname}}
В результате запрос пытается получить файл WEB-INF/web.xml. В Crowd и Jira последствия могут быть серьёзнее: через уязвимость потенциально доступен файл WEB-INF/classes/crowd.properties, где хранятся учётные данные Crowd. Получив их, атакующий способен добиться административного доступа, создать пользователей, изменить их права и повысить недавно созданную учётную запись до уровня Jira Administrator.
Телеметрия компании Previdian зафиксировала 15 попыток эксплуатации с трёх уникальных IP-адресов: 38.60.157[.]86, 146.70.187[.]234 и 159.26.119[.]225. Адреса были связаны с Японией и США. Запросы пришли в сеть ловушек honeypot Previdian через два часа после того, как watchTowr опубликовала дополнительные технические сведения об уязвимости.
В watchTowr сообщили The Hacker News, что наблюдают активную эксплуатацию Atlassian CVE-2026-21589 в интернете. Компания указала: уязвимость позволяет без аутентификации извлекать из webroot токены, учётные данные, ключи и другие материалы для проверки подлинности, причём для этого достаточно одного запроса. Публикация шаблона для Nuclei, по оценке исследователей, способна упростить массовое автоматическое сканирование.
Ryan Dewhurst, основатель и генеральный директор Previdian, заявил в комментарии для The Hacker News: «Попытки эксплуатации достигли нашей сети honeypot в течение двух часов после появления публичных сведений об эксплойте. Выпуск шаблона Nuclei может ускорить массовое автоматизированное сканирование, поэтому активность вокруг CVE-2026-21589, вероятно, быстро возрастёт. Организациям, использующим затронутые продукты Atlassian, следует немедленно заняться установкой исправлений».
Jake Knott, руководитель направления Threat Intelligence в watchTowr, сообщил, что большинство наблюдавшихся запросов пока сводилось к определению наличия уязвимого продукта, поиску типовых конфигурационных файлов и попыткам обнаружить чувствительные данные. «На тот момент мы не наблюдали активности после получения доступа и не видели попыток использовать учётные данные, добытые через уязвимость», — сказал он. Такая последовательность уже просматривается в зафиксированной цепочке: раскрытие деталей, первые запросы через два часа, 15 обращений с трёх адресов, а затем подтверждение эксплуатации в интернете.


Новое на сайте

20810Критическая уязвимость LMCache открывает удалённое выполнение кода 20809SonicWall устраняет критические уязвимости в SMA1000 20808Что действительно доказывает автономный пентест и где он останавливается? 20807Киберриск переместился внутрь рабочего процесса 20806Как китайская хакерская сеть превратила украденную почту в доступный другим сервис? 20805ARTEX и SCARLET LOOP: как ИИ превратился в инструмент кражи данных 20804Как Linux-бэкдоры маскируются под почтовую защиту в южной Корее и на Тайване? 20803Сможет ли Anthropic открыть опасные возможности ИИ для защиты сетей? 20802Японию накрыла волна утечек через API и Metabase 20801Как захват .gh, .sl и .as позволил выпускать сертификаты для Google? 20800Как MonsterCloud могла заработать на выкупе у киберпреступников? 20799Почему CVE-2026-21589 начали эксплуатировать через два часа после раскрытия? 20798Подделка админ-сессий в Rejetto HFS 20797Почему CVE-2026-88779 отключает SAML-сервисы NetScaler? 20796Почему Apple ограничит полный доступ ИИ-агентов к диску?
Ссылка