LONDON (IT BOLTWISE) – Atlassian warnt vor einer kritischen Pfad-Traversal-Schwachstelle in 8 Data-Center-Produkten, die auch ohne Login gezielt Dateien im Web-Root lesen lässt. Die Lücke mit der CVE-2026-21589 wird mit 9,3 von 10 Punkten bewertet und ist in feststehenden Versionen je Produkt behoben. Wer nicht sofort upgraden kann, soll betroffene Instanzen nach Atlassians Vorgaben vom öffentlichen Internet trennen oder Übergangsregeln aktivieren. Zusätzlich empfiehlt der Hersteller, Zugriffspfade in Logs auf verdächtige..-Sequenzen zu prüfen.

Atlassian hat am 5. Oktober eine kritische Sicherheitslücke in mehreren selbst gehosteten Data-Center-Produkten veröffentlicht: In Summe betrifft die Schwachstelle acht Atlassian Data Center Anwendungen, die Kunden in eigenen Umgebungen betreiben. Entscheidend ist dabei der Angriffsweg: Ein Angreifer benötigt keinen Login, muss jedoch den exakten Dateinamen und den genauen Pfad kennen, um die betroffenen Inhalte aus dem Web-Root zu lesen. Der Web-Root ist jener Verzeichnisbereich auf dem Server, in dem die Webanwendung selbst liegt – und je nach Konfiguration können darin auch sensible Dateien oder Artefakte vorhanden sein. Atlassian stuft die Auswirkung primär als Problem der Vertraulichkeit ein, weshalb die öffentliche Bewertung besonders hoch ausfällt.
Die Sicherheitslücke trägt die Kennung CVE-2026-21589 und erreicht nach Atlassians Angaben 9,3 von 10 Punkten. Laut Hinweis erfolgt der Zugriff netzwerkseitig ohne besondere Privilegien und ohne eine Benutzerinteraktion. Im CVE-Kontext wird die Schwachstelle als Pfad-Traversal beschrieben: Dabei baut der Angreifer einen manipulierten Dateipfad so, dass die Anfrage nicht in den erwarteten Ordner greift, sondern gezielt auf Dateien außerhalb des ursprünglich vorgesehenen Pfadbereichs zielt. Wichtig: Das bedeutet nicht, dass Verzeichnisse auslesbar sind. Der Angreifer kann den Inhalt des Verzeichnisses nicht auflisten; er kann aber, wenn Dateiname und Pfad bekannt sind, gezielt lesen. Genau diese Kombination ist für Betriebsteams heikel, weil sie „gezielte Abgriffe“ ermöglicht, ohne dass automatisierte Directory-Enumeration erforderlich ist.
Für die betroffenen Data-Center-Apps nennt Atlassian konkrete Fix-Versionen, wobei die Liste nach Produkt variiert. Bei Bitbucket Data Center sind etwa 9.4.26, 10.2.8 und 10.5.1 als behoben genannt. Confluence Data Center wird in 9.2.26, 10.2.19 und 10.2.26 adressiert; für Jira Software Data Center nennt Atlassian 9.12.40, 10.3.26 und 11.3.12. Jira Service Management Data Center betrifft es ebenfalls mit 5.12.40, 10.3.26 und 11.3.12. Weitere Fixes betreffen Bamboo Data Center (10.2.24 und 12.1.12), Crowd Data Center (u. a. 6.3.7, 7.0.3, 7.1.7 und 7.2.4) sowie Crucible und Fisheye (jeweils 4.9.15). Atlassian macht zusätzlich deutlich, dass auch Versionen betroffen sein können, die bereits das Lebensende erreicht haben; daher empfiehlt der Hersteller, möglichst auf eine unterstützte Long-Term-Support-Version oder neuere Releases zu migrieren. In der Praxis heißt das: Die richtige Version zu treffen ist nicht nur „Patchen“, sondern auch eine produktabhängige Update-Strategie mit Blick auf Wartungsfenster und Kompatibilität.
Da nicht jede Organisation sofort upgraden kann, beschreibt Atlassian Übergangsmaßnahmen, die als „Mitigations“ gelten, aber explizit keinen Patch-Ersatz darstellen. In der CVE-Beschreibung und im Advisory werden drei Blocking-Regeln genannt: Sie blockieren Anfragen, in deren URL „..“ direkt neben bestimmten Trennsequenzen vorkommt – darunter „/“, „\“ oder „: : “, inklusive URL-kodierter Varianten. Welche der Regeln greifen muss, unterscheidet sich je Produkt. Für alle acht Produkte gibt es eine Regel auf Web Application Firewall (WAF) oder Reverse Proxy, die passende URLs blockiert. Darüber hinaus verwenden Confluence, Jira Software, Jira Service Management, Bamboo und Crowd eine Tomcat-RewriteValve-Regel, die auf jedem Knoten implementiert ist und laut Atlassian heruntergefahren, neu gestartet und entsprechend angepasst werden muss. Bitbucket setzt dagegen auf eine Regel in urlrewrite.xml, die auf jedem Knoten sowie auf Mirror- und Mirror-Farm-Knoten greift, ebenfalls mit Neustart. Crucible und Fisheye verfügen nur über die erste Option, also den WAF/Reverse-Proxy-Ansatz. Ergänzend rät Atlassian, Instanzen, die nicht sofort aktualisiert werden können, nach Möglichkeit offline zu nehmen. Wenn eine Instanz öffentlich erreichbar ist, inklusive auch solchen, die formal einen Login benötigen, soll sie außerhalb des internen Netzes eingeschränkt oder durch eine temporäre Blocking-Regel geschützt werden, bis das Upgrade erfolgt.
Für die forensische Einordnung liefert Atlassian außerdem Hinweise zur Log-Analyse. Der Hersteller betont, dass seine Cloud-Produkte bereits gepatcht wurden und die Untersuchung keine Hinweise auf Ausnutzung in der Cloud ergeben habe; Bitbucket Cloud sei dabei nicht betroffen. Für selbst gehostete Installationen kann Atlassian hingegen nicht bestätigen, ob tatsächlich Ausnutzung stattgefunden hat. Deshalb sollen Sicherheitsteams Zugriffslinien in den Logs durchsuchen. Eine Methode ist das URL-Decoding jeder Request-Zeile, bis zu zwei Iterationen, und anschließend der Abgleich auf „..“ in Kombination mit den genannten Zeichenfolgen. Eine zweite Methode ist das Anwenden des Blocking-Patterns auf die Rohlogzeilen. Das Advisory geht dabei nicht im Detail darauf ein, wie man unterscheidet, ob ein Treffer zu einer erfolgreichen Dateiretrieval-Operation führte oder ob es sich „nur“ um einen fehlgeschlagenen Versuch handelt. Nach dem Upgrade bleibt für Betreiber daher vor allem ein praktischer Ansatz: verdächtige Treffer mit den Uhrzeiten, Quell-IP-Adressen und dem Kontext der Webanwendung abgleichen und die betroffenen Artefakte prüfen, sofern die Umgebung sensible Dateien im Web-Root vorhält.
Dass das Thema nicht nur theoretisch ist, unterstreicht der Vergleich mit einer früheren Atlassian-Pfad-Traversal-Lücke: CVE-2021-26086 betrifft(e) Jira Server und Data Center und ermöglicht(e) ebenfalls entfernten Angreifern das Lesen bestimmter Dateien. Diese Lücke wurde am 12. November 2024 in den Katalog bekannter, ausgenutzter Schwachstellen aufgenommen. Auch bei der aktuellen Bewertung wird klar, warum die Priorisierung hoch ausfallen sollte: Atlassian nutzt für den 9,3er Score die CVSS-Version 4.0 und bewertet die Reichweite als „ohne Privilegien oder Benutzeraktion“. Während Integrität und Verfügbarkeit als nicht betroffen eingestuft werden, ist die Vertraulichkeit als hoch gewertet, zudem wirkt sich die Schwachstelle nach dem Score auch auf andere Systeme mit hohem potenziellem Risiko aus. Für IT- und Security-Leiter folgt daraus eine klare Handlungslogik: Erstens möglichst zeitnah auf die genannten Fix-Versionen wechseln, zweitens Übergangsregeln und Netzwerkabschottung konsequent umsetzen, und drittens Log-Patterns systematisch auswerten, um mögliche Datei-Ausleseversuche nicht erst im Incident-Reaktionsmodus zu entdecken.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Schwere Atlassian-Schwachstelle: Pfad-Traversal ermöglicht Datei-Lesen ohne Login" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Schwere Atlassian-Schwachstelle: Pfad-Traversal ermöglicht Datei-Lesen ohne Login" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Schwere Atlassian-Schwachstelle: Pfad-Traversal ermöglicht Datei-Lesen ohne Login« bei Google Deutschland suchen, bei Bing oder Google News!