← Sve vesti
Ranjivosti 7. oktobar 2026. BleepingComputer

Dva sata posle objave detalja propusta, napadači krenuli na Jiru i Confluence

Atlassian je 5. oktobra upozorio na kritičan propust u osam svojih proizvoda koje firme drže na sopstvenim serverima, među kojima su Jira, Confluence i Bitbucket. U Jiri timovi vode zadatke, Confluence je interna dokumentacija firme, a u Bitbucketu se čuva programski kod. Propust, CVE-2026-21589 sa ocenom 9,3, dozvoljava napadaču da bez prijave pročita fajlove sa servera, ako zna njihovo tačno ime i lokaciju. Firma watchTowr je zatim objavila detaljan tehnički opis propusta, sa primerom koji pokazuje kako se zloupotrebljava, a firma Previdian je prve pokušaje na svojim uređajima-mamcima zabeležila dva sata kasnije. Najopasniji primer je Jira povezana sa Atlassianovim sistemom za prijavu Crowd. U jednom od njenih fajlova lozinka stoji u čitljivom obliku, a sa njom napadač može sebi da napravi administratorski nalog. Atlassian je objavio ispravke za sve pogođene proizvode, a verzije u oblaku su već zakrpljene. Kompanija kaže da ne može da utvrdi da li je neki konkretan server već provaljen.

Pojašnjenje

Između objave detalja i prvih napada prošla su samo dva sata. Ko je čekao da vidi hoće li napada uopšte biti, dobio je odgovor pre nego što je stigao da zakaže termin za održavanje. U Jiri i Confluenceu firme drže planove, ugovore i tehničku dokumentaciju, a u Bitbucketu sam programski kod, pa napadač koji dođe do administratorskog naloga ne dobija jedan fajl, nego pregled celog poslovanja. Previdian očekuje da broj napada raste, jer se pojavio i šablon za automatsko skeniranje ranjivih servera. Od ovog trenutka, svaki takav server koji je dostupan sa interneta, a nije zakrpljen, treba smatrati metom.

Preporuke