Dva sata posle objave detalja propusta, napadači krenuli na Jiru i Confluence
Atlassian je 5. oktobra upozorio na kritičan propust u osam svojih proizvoda koje firme drže na sopstvenim serverima, među kojima su Jira, Confluence i Bitbucket. U Jiri timovi vode zadatke, Confluence je interna dokumentacija firme, a u Bitbucketu se čuva programski kod. Propust, CVE-2026-21589 sa ocenom 9,3, dozvoljava napadaču da bez prijave pročita fajlove sa servera, ako zna njihovo tačno ime i lokaciju. Firma watchTowr je zatim objavila detaljan tehnički opis propusta, sa primerom koji pokazuje kako se zloupotrebljava, a firma Previdian je prve pokušaje na svojim uređajima-mamcima zabeležila dva sata kasnije. Najopasniji primer je Jira povezana sa Atlassianovim sistemom za prijavu Crowd. U jednom od njenih fajlova lozinka stoji u čitljivom obliku, a sa njom napadač može sebi da napravi administratorski nalog. Atlassian je objavio ispravke za sve pogođene proizvode, a verzije u oblaku su već zakrpljene. Kompanija kaže da ne može da utvrdi da li je neki konkretan server već provaljen.
Između objave detalja i prvih napada prošla su samo dva sata. Ko je čekao da vidi hoće li napada uopšte biti, dobio je odgovor pre nego što je stigao da zakaže termin za održavanje. U Jiri i Confluenceu firme drže planove, ugovore i tehničku dokumentaciju, a u Bitbucketu sam programski kod, pa napadač koji dođe do administratorskog naloga ne dobija jedan fajl, nego pregled celog poslovanja. Previdian očekuje da broj napada raste, jer se pojavio i šablon za automatsko skeniranje ranjivih servera. Od ovog trenutka, svaki takav server koji je dostupan sa interneta, a nije zakrpljen, treba smatrati metom.
- Ažuriraj pogođene Atlassian proizvode na ispravljene verzije iz Atlassianovog biltena za CVE-2026-21589
- Dok to ne uradiš, skloni Jiru, Confluence i Bitbucket sa javnog interneta ili ih stavi iza VPN-a
- Ako koristiš Crowd, promeni lozinku aplikacije iz fajla crowd.properties i ograniči pristup Crowdu na poznate adrese
- Proveri da li su se u Jiri pojavili administratorski nalozi koje niko u firmi nije napravio