Atlassian製品の任意ファイルアクセス脆弱性が実際に悪用開始 – 緊急対策のポイント

概要

Atlassianが自社製品の任意ファイルアクセス脆弱性(CVE-2026-21589)を修正した翌日、攻撃者が実際にエクスプロイトを試みていることが確認されました。影響はBitbucket、Confluence、Jira、Bamboo、Crowd などの Data Center 系列全製品に及びます。

攻撃は「::」を「/」に変換するルーティングの不備を利用し、..::..::..:: 形式でパス・トラバーサルを実行します。これにより WEB-INF/web.xml など本来閲覧不可のファイルが取得可能です。

取得した crowd.properties に記載された平文パスワードを使えば、Crowd の認証 API を呼び出し管理者権限を取得できるため、実質的に Jira 管理者アカウントを乗っ取ることが可能です。

技術的詳細・特徴

  • 脆弱性は atlassian-plugins-webresource*.jar に含まれるルーティングコードのバグに起因。
  • 「::」→「/」変換をバイパスし、..::..::..::file.txt というペイロードで任意のファイルを読み取れる。
  • PoC は watchTowr が公開し、実際に honeypot でアクセスが検知された。

影響・対策方法

  • 直ちに Atlassian が提供するパッチを全インスタンスに適用。
  • パッチ適用後も crowd.properties など機密ファイルの平文パスワードが残っていないか確認し、必要ならパスワードを変更。
  • 外部からの直接アクセスを防ぐため、ファイアウォールで Data Center の管理ポートを制限。
  • ログと IDS/IPS で「::」を含む不審なリクエストを監視し、検知された IP をブロック。

出典

情報元: Help Net Security

Leave a Comment