Lỗ hổng Atlassian Data Center bị khai thác chỉ trong vòng hai giờ sau khi công bố thông tin chi tiết

Các tác nhân đe dọa đã bắt đầu khai thác lỗ hổng bảo mật nghiêm trọng CVE-2026-21589 (điểm CVSS: 9.3) ảnh hưởng đến Atlassian Data Center. Lỗ hổng này cho phép truy cập trái phép vào các tệp tin nhạy cảm trong hệ thống chỉ bằng một yêu cầu duy nhất, thậm chí có thể dẫn đến việc chiếm quyền quản trị ứng dụng.
Atlassian Data Center Security Flaw

Các tác nhân đe dọa đã bắt đầu khai thác một lỗi bảo mật nghiêm trọng mới được công bố, ảnh hưởng đến các sản phẩm Atlassian Data Center. Lỗ hổng này có thể cho phép truy cập vào các tệp tin nhạy cảm trong những điều kiện nhất định.

Lỗ hổng truy cập tệp tùy ý, được theo dõi dưới mã định danh CVE-2026-21589 (điểm CVSS: 9.3), gây ảnh hưởng đến nhiều sản phẩm, bao gồm Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible và Fisheye.

"Vỗ hổng truy cập tệp tùy ý này cho phép kẻ tấn công chưa xác thực truy cập vào các tệp cụ thể trong thư mục gốc của ứng dụng web trên các phiên bản bị ảnh hưởng," công ty công nghệ từ Úc cho biết.

"Việc khai thác yêu cầu kiến thức trước về tên và đường dẫn chính xác của tệp mục tiêu; lỗ hổng này không cho phép kẻ tấn công liệt kê nội dung thư mục. Trong một số cấu hình, sự hiện diện của các tệp nhạy cảm có thể làm tăng rủi ro cho hệ thống của bạn."

Atlassian cho biết các sản phẩm Atlassian Cloud bị ảnh hưởng đã được vá, đồng thời bổ sung rằng các bản sửa lỗi hiện đã có sẵn cho các sản phẩm sau:

  • Bitbucket Data Center - 9.4.26, 10.2.8, và 10.5.1
  • Confluence Data Center - 9.2.26 và 10.2.19
  • Jira Service Management Data Center - 5.12.40, 10.3.26, và 11.3.12
  • Jira Software Data Center - 9.12.40, 10.3.26, và 11.3.12
  • Bamboo Data Center - 10.2.24 và 12.1.12
  • Crowd Data Center - 6.3.7, 7.0.3, 7.1.7, và 7.2.4
  • Crucible - 4.9.15
  • Fisheye - 4.9.15

Biện pháp giảm thiểu và Tình hình khai thác

Như một biện pháp giảm thiểu tạm thời, Atlassian khuyến nghị khách hàng nên ngắt kết nối các phiên bản của họ khỏi internet công cộng, áp dụng quy tắc Web Application Firewall (WAF), chặn các yêu cầu sử dụng RewriteValve của Tomcat (đối với Confluence, JSM, Jira, Bamboo và Crowd), và thêm quy tắc mới vào urlrewrite.xml (đối với Bitbucket).

Theo dữ liệu đo lường từ Previdian, tổng cộng 15 nỗ lực khai thác đã được phát hiện từ ba địa chỉ IP duy nhất đặt tại Nhật Bản và Hoa Kỳ:

  • 38.60.157[.]86
  • 146.70.187[.]234
  • 159.26.119[.]225

Hoạt động khai thác nhắm vào mạng lưới honeypot được cho là đã bắt đầu chỉ hai giờ sau khi watchTowr công bố thêm chi tiết kỹ thuật về lỗ hổng. Họ tuyên bố rằng lỗ hổng cho phép kẻ tấn công chưa xác thực lấy được các tệp nhạy cảm trong thư mục gốc web thông qua một yêu cầu duy nhất và trích xuất các token, thông tin đăng nhập, khóa hoặc các tài liệu xác thực khác.

Phân tích kỹ thuật lỗ hổng

Theo công ty quản lý phơi nhiễm rủi ro Previdian, lỗ hổng cốt lõi nằm ở cách xử lý tài nguyên web của Atlassian, nó chuyển đổi một chuỗi như "..::..::..::..::WEB-INF::web.xml" thành "../../../../WEB-INF/web.xml."

Do đó, một kẻ tấn công chưa xác thực có kiến thức về logic phân giải tài nguyên có thể lạm dụng cơ chế này, kết hợp với tài nguyên plugin "/includes/jquery/plugins/colorpicker/images/" của Atlassian để tiếp cận các tệp khác (ví dụ: "WEB-INF/web.xml") ở những nơi khác trong ứng dụng:

GET /download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml HTTP/1.1
Host: {{Jira-Hostname}}

Quan trọng hơn, trong trường hợp của Atlassian Crowd và Jira, kẻ tấn công có thể khai thác lỗi để truy cập "WEB-INF/classes/crowd.properties", nơi lưu trữ thông tin đăng nhập của Crowd, sau đó sử dụng chúng để giành quyền truy cập quản trị vào ứng dụng. Với quyền hạn đặc biệt này, tin tặc có thể tạo người dùng mới, sửa đổi đặc quyền và nâng cấp một người dùng giả mạo mới tạo lên mức Quản trị viên Jira.

"Trong vòng hai giờ kể từ khi chi tiết exploit được công khai, chúng tôi đã thấy các nỗ lực khai thác tấn công vào mạng lưới honeypot của mình," Ryan Dewhurst, Nhà sáng lập và CEO của Previdian cho biết.

"Việc phát hành mẫu Nuclei sẽ khiến việc quét tự động quy mô lớn trở nên dễ dàng hơn, vì vậy chúng tôi dự đoán hoạt động xung quanh CVE-2026-21589 sẽ tăng nhanh chóng. Các tổ chức đang chạy các sản phẩm Atlassian bị ảnh hưởng nên coi việc cài đặt bản vá là ưu tiên hàng đầu ngay lập tức."