LONDON (IT BOLTWISE) – Atlassian warnt vor einer kritischen Pfad-Traversal-Schwachstelle in 8 Data-Center-Produkten, die auch ohne Login gezielt Dateien im Web-Root lesen lässt. Die Lücke mit der CVE-2026-21589 wird mit 9,3 von 10 Punkten bewertet und ist in feststehenden Versionen je Produkt behoben. Wer nicht sofort upgraden kann, soll betroffene Instanzen nach Atlassians Vorgaben vom öffentlichen Internet trennen oder Übergangsregeln aktivieren. Zusätzlich empfiehlt der Hersteller, Zugriffspfade in Logs auf verdächtige..-Sequenzen zu prüfen.

Schwere Atlassian-Schwachstelle: Pfad-Traversal ermöglicht Datei-Lesen ohne Login
Schwere Atlassian-Schwachstelle: Pfad-Traversal ermöglicht Datei-Lesen ohne Login (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Atlassian hat am 5. Oktober eine kritische Sicherheitslücke in mehreren selbst gehosteten Data-Center-Produkten veröffentlicht: In Summe betrifft die Schwachstelle acht Atlassian Data Center Anwendungen, die Kunden in eigenen Umgebungen betreiben. Entscheidend ist dabei der Angriffsweg: Ein Angreifer benötigt keinen Login, muss jedoch den exakten Dateinamen und den genauen Pfad kennen, um die betroffenen Inhalte aus dem Web-Root zu lesen. Der Web-Root ist jener Verzeichnisbereich auf dem Server, in dem die Webanwendung selbst liegt – und je nach Konfiguration können darin auch sensible Dateien oder Artefakte vorhanden sein. Atlassian stuft die Auswirkung primär als Problem der Vertraulichkeit ein, weshalb die öffentliche Bewertung besonders hoch ausfällt.

Die Sicherheitslücke trägt die Kennung CVE-2026-21589 und erreicht nach Atlassians Angaben 9,3 von 10 Punkten. Laut Hinweis erfolgt der Zugriff netzwerkseitig ohne besondere Privilegien und ohne eine Benutzerinteraktion. Im CVE-Kontext wird die Schwachstelle als Pfad-Traversal beschrieben: Dabei baut der Angreifer einen manipulierten Dateipfad so, dass die Anfrage nicht in den erwarteten Ordner greift, sondern gezielt auf Dateien außerhalb des ursprünglich vorgesehenen Pfadbereichs zielt. Wichtig: Das bedeutet nicht, dass Verzeichnisse auslesbar sind. Der Angreifer kann den Inhalt des Verzeichnisses nicht auflisten; er kann aber, wenn Dateiname und Pfad bekannt sind, gezielt lesen. Genau diese Kombination ist für Betriebsteams heikel, weil sie „gezielte Abgriffe“ ermöglicht, ohne dass automatisierte Directory-Enumeration erforderlich ist.

Für die betroffenen Data-Center-Apps nennt Atlassian konkrete Fix-Versionen, wobei die Liste nach Produkt variiert. Bei Bitbucket Data Center sind etwa 9.4.26, 10.2.8 und 10.5.1 als behoben genannt. Confluence Data Center wird in 9.2.26, 10.2.19 und 10.2.26 adressiert; für Jira Software Data Center nennt Atlassian 9.12.40, 10.3.26 und 11.3.12. Jira Service Management Data Center betrifft es ebenfalls mit 5.12.40, 10.3.26 und 11.3.12. Weitere Fixes betreffen Bamboo Data Center (10.2.24 und 12.1.12), Crowd Data Center (u. a. 6.3.7, 7.0.3, 7.1.7 und 7.2.4) sowie Crucible und Fisheye (jeweils 4.9.15). Atlassian macht zusätzlich deutlich, dass auch Versionen betroffen sein können, die bereits das Lebensende erreicht haben; daher empfiehlt der Hersteller, möglichst auf eine unterstützte Long-Term-Support-Version oder neuere Releases zu migrieren. In der Praxis heißt das: Die richtige Version zu treffen ist nicht nur „Patchen“, sondern auch eine produktabhängige Update-Strategie mit Blick auf Wartungsfenster und Kompatibilität.

Da nicht jede Organisation sofort upgraden kann, beschreibt Atlassian Übergangsmaßnahmen, die als „Mitigations“ gelten, aber explizit keinen Patch-Ersatz darstellen. In der CVE-Beschreibung und im Advisory werden drei Blocking-Regeln genannt: Sie blockieren Anfragen, in deren URL „..“ direkt neben bestimmten Trennsequenzen vorkommt – darunter „/“, „\“ oder „: : “, inklusive URL-kodierter Varianten. Welche der Regeln greifen muss, unterscheidet sich je Produkt. Für alle acht Produkte gibt es eine Regel auf Web Application Firewall (WAF) oder Reverse Proxy, die passende URLs blockiert. Darüber hinaus verwenden Confluence, Jira Software, Jira Service Management, Bamboo und Crowd eine Tomcat-RewriteValve-Regel, die auf jedem Knoten implementiert ist und laut Atlassian heruntergefahren, neu gestartet und entsprechend angepasst werden muss. Bitbucket setzt dagegen auf eine Regel in urlrewrite.xml, die auf jedem Knoten sowie auf Mirror- und Mirror-Farm-Knoten greift, ebenfalls mit Neustart. Crucible und Fisheye verfügen nur über die erste Option, also den WAF/Reverse-Proxy-Ansatz. Ergänzend rät Atlassian, Instanzen, die nicht sofort aktualisiert werden können, nach Möglichkeit offline zu nehmen. Wenn eine Instanz öffentlich erreichbar ist, inklusive auch solchen, die formal einen Login benötigen, soll sie außerhalb des internen Netzes eingeschränkt oder durch eine temporäre Blocking-Regel geschützt werden, bis das Upgrade erfolgt.

Für die forensische Einordnung liefert Atlassian außerdem Hinweise zur Log-Analyse. Der Hersteller betont, dass seine Cloud-Produkte bereits gepatcht wurden und die Untersuchung keine Hinweise auf Ausnutzung in der Cloud ergeben habe; Bitbucket Cloud sei dabei nicht betroffen. Für selbst gehostete Installationen kann Atlassian hingegen nicht bestätigen, ob tatsächlich Ausnutzung stattgefunden hat. Deshalb sollen Sicherheitsteams Zugriffslinien in den Logs durchsuchen. Eine Methode ist das URL-Decoding jeder Request-Zeile, bis zu zwei Iterationen, und anschließend der Abgleich auf „..“ in Kombination mit den genannten Zeichenfolgen. Eine zweite Methode ist das Anwenden des Blocking-Patterns auf die Rohlogzeilen. Das Advisory geht dabei nicht im Detail darauf ein, wie man unterscheidet, ob ein Treffer zu einer erfolgreichen Dateiretrieval-Operation führte oder ob es sich „nur“ um einen fehlgeschlagenen Versuch handelt. Nach dem Upgrade bleibt für Betreiber daher vor allem ein praktischer Ansatz: verdächtige Treffer mit den Uhrzeiten, Quell-IP-Adressen und dem Kontext der Webanwendung abgleichen und die betroffenen Artefakte prüfen, sofern die Umgebung sensible Dateien im Web-Root vorhält.

Dass das Thema nicht nur theoretisch ist, unterstreicht der Vergleich mit einer früheren Atlassian-Pfad-Traversal-Lücke: CVE-2021-26086 betrifft(e) Jira Server und Data Center und ermöglicht(e) ebenfalls entfernten Angreifern das Lesen bestimmter Dateien. Diese Lücke wurde am 12. November 2024 in den Katalog bekannter, ausgenutzter Schwachstellen aufgenommen. Auch bei der aktuellen Bewertung wird klar, warum die Priorisierung hoch ausfallen sollte: Atlassian nutzt für den 9,3er Score die CVSS-Version 4.0 und bewertet die Reichweite als „ohne Privilegien oder Benutzeraktion“. Während Integrität und Verfügbarkeit als nicht betroffen eingestuft werden, ist die Vertraulichkeit als hoch gewertet, zudem wirkt sich die Schwachstelle nach dem Score auch auf andere Systeme mit hohem potenziellem Risiko aus. Für IT- und Security-Leiter folgt daraus eine klare Handlungslogik: Erstens möglichst zeitnah auf die genannten Fix-Versionen wechseln, zweitens Übergangsregeln und Netzwerkabschottung konsequent umsetzen, und drittens Log-Patterns systematisch auswerten, um mögliche Datei-Ausleseversuche nicht erst im Incident-Reaktionsmodus zu entdecken.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Schwere Atlassian-Schwachstelle: Pfad-Traversal ermöglicht Datei-Lesen ohne Login - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Schwere Atlassian-Schwachstelle: Pfad-Traversal ermöglicht Datei-Lesen ohne Login".
Stichwörter AI Artificial Intelligence Atlassian Cve-2026-21589 Cybersecurity Data-Center Datei-lesen Hacker IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Pfad-traversal Rewritevalve Security-update Tomcat Urlrewrite Waf Web-root
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Goldman stuft Henkel auf Neutral hoch und hebt Kursziel auf 79 Euro


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Schwere Atlassian-Schwachstelle: Pfad-Traversal ermöglicht Datei-Lesen ohne Login" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Schwere Atlassian-Schwachstelle: Pfad-Traversal ermöglicht Datei-Lesen ohne Login" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Schwere Atlassian-Schwachstelle: Pfad-Traversal ermöglicht Datei-Lesen ohne Login« bei Google Deutschland suchen, bei Bing oder Google News!


    1.030 Leser gerade online auf IT BOLTWISE
    KI-Jobs