Dev / CodingNieuwsAI-generated

Kritiek lek in Atlassian Data Center: bestanden uit te lezen zonder inloggen

Atlassian waarschuwt beheerders van zijn zelfgehoste Data Center-producten voor een kritiek lek waarmee een aanvaller zonder in te loggen bestanden van de server kan opvragen. Het bedrijf stuurde maandag een e-mail rond die begint met "Action required" en publiceerde een advisory over CVE-2026-21589. De kwetsbaarheid krijgt een CVSS-score van 9,3.

Acht producten, alle versies

Het lek zit in de Data Center-varianten van Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo en Crowd, en daarnaast in Crucible en Fisheye. Atlassian noemt alle versies van die producten getroffen.

Volgens de advisory stelt de fout "an unauthenticated attacker to access specific files within the web application root directory". Er zit een belangrijke beperking aan: de aanvaller moet de exacte bestandsnaam en het exacte pad al kennen. Een directory uitlezen om te zien wat er staat, kan niet. De CVSS-vector (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H) laat zien waar de hoge score vandaan komt: aanvallen kan over het netwerk, zonder rechten en zonder dat een gebruiker iets hoeft te doen.

Dat het alleen om bestanden in de webroot gaat, is minder rustgevend dan het klinkt. Atlassian waarschuwt zelf dat er in sommige configuraties gevoelige bestanden in die map kunnen staan, wat het risico vergroot. Bij The Register wijst Simon Sharwood erop dat daar in de praktijk nog wel eens configuratie- of exportbestanden terechtkomen die niemand bedoeld heeft te publiceren.

Patchversies per product

Atlassian heeft voor elk getroffen product een gerepareerde versie uitgebracht:

  • Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
  • Confluence Data Center: 9.2.26, 10.2.19
  • Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
  • Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
  • Bamboo Data Center: 10.2.24, 12.1.12
  • Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
  • Crucible: 4.9.15
  • Fisheye: 4.9.15

Wie niet meteen een onderhoudsvenster kan vinden, krijgt het advies om de instance van het internet af te halen. "Instances accessible to the public internet, including those with user authentication, should be restricted from external network access until you can take action", schrijft Atlassian. De advisory biedt verder drie mitigaties voor wie moet overbruggen: een WAF-regel die patronen met twee punten naast een padscheidingsteken blokkeert, een Tomcat-RewriteValve-configuratie, en een aparte set rewrite-regels voor Bitbucket.

Cloudklanten hoeven niets te doen

Wie Jira of Confluence via Atlassian Cloud afneemt, hoeft geen actie te ondernemen: die omgevingen zijn door Atlassian zelf al gepatcht. Dat verschil is niet toevallig. Atlassian stopte in 2020 met de ontwikkeling van zijn goedkopere serverproducten en kondigde vorig jaar aan ook de Data Center-software uit te faseren. Tegelijk gaf het bedrijf toe dat de migratie naar de cloud niet soepel verloopt.

Voor beheerders die nu nog een Data Center-installatie draaien, is de les praktischer: inventariseer welke Atlassian-instances van buiten bereikbaar zijn, en behandel een score van 9,3 zonder authenticatievereiste als iets dat voor het volgende onderhoudsvenster af moet. Atlassian meldt geen actief misbruik, maar bij eerdere lekken in Confluence zat er weinig tijd tussen een advisory en de eerste scans.

Kritiek lek in Atlassian Data Center: bestanden uit te lezen zonder inloggen — Wallieweb