La società di sicurezza Previdian ha rilevato tentativi di sfruttare CVE-2026-21589 sulla propria rete di honeypot entro due ore dalla pubblicazione, da parte di watchTowr, di un’analisi tecnica e di un proof of concept pubblico.
La vulnerabilità consente di accedere senza autenticazione a file noti all’interno della web root delle applicazioni Atlassian interessate. Riguarda otto famiglie di prodotti installati in ambienti autogestiti, tra cui Jira, Confluence, Bitbucket e Crowd.
The Hacker News ha segnalato 15 tentativi provenienti da tre indirizzi IP. BleepingComputer ha individuato gli stessi indirizzi, ma non ha indicato il numero di tentativi. Questi dati mostrano attività di scansione contro gli honeypot, non una compromissione confermata dei sistemi dei clienti Atlassian.
BleepingComputer ha pubblicato il proprio articolo il 7 ottobre 2026 alle 08:49. Ha descritto l’avviso di Atlassian come pubblicato «lunedì», senza specificare la data. Secondo quanto riportato, watchTowr ha pubblicato la propria analisi tecnica dopo l’avviso, ma non viene indicato che la ricerca sia stata pubblicata proprio lunedì.
Serve conoscere il file esatto, ma non occorre autenticarsi
CVE-2026-21589 è una vulnerabilità che consente l’accesso arbitrario ai file e interessa i seguenti prodotti installati in ambienti autogestiti:
- Bitbucket Data Center
- Confluence Data Center
- Jira Service Management Data Center
- Jira Software Data Center
- Bamboo Data Center
- Crowd Data Center
- Crucible
- Fisheye
Non serve un account per sfruttarla. È però necessario conoscere il nome esatto e il percorso del file bersaglio, perché la vulnerabilità non consente di elencare o individuare i file presenti nelle directory.
Questo vincolo limita ciò che si può scoprire sfruttando direttamente la vulnerabilità, ma non impedisce agli aggressori di richiedere file applicativi con percorsi prevedibili. Le conseguenze dipendono dai file presenti nella specifica configurazione e dall’eventuale presenza di credenziali, token, chiavi o altri dati di autenticazione.
The Hacker News ha riportato un punteggio CVSS di 9,3. Le informazioni NVD disponibili classificano il problema come CWE-552, ma non indicano un vettore CVSS.
I dati NVD verificati indicano le versioni a partire dalle quali il problema è presente per quattro delle otto famiglie interessate:
- Bitbucket Data Center: dalla versione
4.6.0 - Confluence Data Center: dalla versione
5.10.0 - Crowd Data Center: dalla versione
2.11.0 - Jira Software Data Center: dalla versione
7.1.0
Queste informazioni non costituiscono un elenco completo delle versioni vulnerabili per tutti i prodotti e i rami ancora supportati. Gli amministratori dovrebbero installare le versioni corrette pertinenti alle proprie distribuzioni, senza dedurre quali versioni degli altri quattro prodotti siano interessate.
Atlassian ha dichiarato di aver applicato una patch ai prodotti Atlassian Cloud interessati. Le fonti disponibili non specificano quali prodotti Cloud siano coinvolti.
La conversione del percorso della risorsa genera la sequenza di traversal
L’analisi tecnica riconduce la vulnerabilità a una libreria condivisa di risorse web di Atlassian. Secondo i ricercatori, la libreria converte i due punti doppi, ::, in barre oblique.
Durante l’elaborazione, una stringa di risorsa appositamente costruita può quindi trasformarsi in un percorso di traversal. Per esempio:
..::..::..::..::WEB-INF::web.xml
può essere convertita in:
../../../../WEB-INF/web.xml
watchTowr ha combinato questo comportamento con gli endpoint delle risorse dei plugin Atlassian. La tecnica sfruttava il percorso e la barra finale associati a una risorsa di un plugin per richiedere un altro file all’interno dell’applicazione.
The Hacker News ha riportato questo esempio, che punta al file WEB-INF/web.xml di Jira:
GET /download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml HTTP/1.1
Host: {{Jira-Hostname}}
La richiesta non richiede autenticazione. Per andare a buon fine, però, l’aggressore deve conoscere il percorso e il nome di un file valido.
Secondo quanto riportato da BleepingComputer, watchTowr ha verificato la lettura di file in Jira, Confluence e Bitbucket. La tecnica illustrata dai ricercatori non permetteva di risalire al di fuori del contesto dell’applicazione Tomcat.
Questo limite riguarda il metodo testato da watchTowr. Le informazioni disponibili non dimostrano che ogni possibile modalità di sfruttamento presenti lo stesso vincolo.
Le installazioni integrate con Crowd possono consentire un’escalation
L’effetto immediato della vulnerabilità è l’accesso a determinati file nella web root dell’applicazione. Le conseguenze possono essere più gravi se un file leggibile contiene credenziali riutilizzabili altrove.
I ricercatori hanno richiamato l’attenzione sul file WEB-INF/classes/crowd.properties nelle installazioni di Jira integrate con Crowd. BleepingComputer ha riferito che il file può contenere credenziali in chiaro usate dall’applicazione per accedere al sistema di gestione delle identità Crowd.
Se le credenziali sono valide, Crowd è raggiungibile e l’applicazione interessata dispone dei permessi necessari, un aggressore potrebbe usare l’API di Crowd per creare un account amministratore di Jira. L’accesso amministrativo a Crowd potrebbe inoltre consentire di creare nuovi utenti e modificare i permessi di quelli esistenti.
Per passare dalla lettura del file all’escalation devono essere soddisfatte diverse condizioni. Crowd deve essere raggiungibile da un sistema controllato dall’aggressore, direttamente o tramite un altro percorso. Secondo i ricercatori, l’aggressore potrebbe dover passare da un’altra macchina oppure sfruttare una funzionalità simile a SSRF in Jira, Confluence o Bitbucket per contattare Crowd.
Secondo la ricerca riportata da BleepingComputer, limitare l’accesso a Crowd tramite un elenco di IP autorizzati renderebbe questa via di attacco molto più difficile.
Si tratta di catene di attacco condizionali illustrate o descritte dai ricercatori. Non sono prove che l’escalation sia avvenuta durante l’attività rilevata dagli honeypot o che sia stato creato un account amministratore di Jira di un cliente.
Atlassian ha dichiarato di non poter stabilire se siano state compromesse singole istanze dei clienti.
I dati degli honeypot individuano tre indirizzi usati per la scansione
Previdian ha riferito che i propri honeypot hanno iniziato a ricevere tentativi di sfruttamento entro due ore dalla pubblicazione della ricerca e del PoC pubblico da parte di watchTowr.
The Hacker News ha quantificato l’attività in 15 tentativi provenienti da tre indirizzi IP distinti. Ha indicato che gli indirizzi si trovavano in Giappone e negli Stati Uniti, senza associare ciascun indicatore a un paese specifico.
Gli indirizzi segnalati sono:
38.60.157[.]86146.70.187[.]234159.26.119[.]225
BleepingComputer ha riportato gli stessi tre indicatori e ha riferito che Previdian ne consigliava il blocco, ma non ha specificato il numero di tentativi.
Bloccare questi indirizzi consente di filtrare le fonti già rilevate da Previdian. Non protegge dagli attacchi provenienti da altre infrastrutture e non dovrebbe sostituire l’aggiornamento o il filtraggio delle richieste che presentano schemi di traversal.
Ryan Dewhurst di Previdian si aspettava un aumento dell’attività, vista la disponibilità di dettagli tecnici, di un PoC pubblico e di un template di scansione Nuclei per un’ampia gamma di prodotti. Si trattava di una previsione, non della conferma di un successivo aumento degli attacchi.
Versioni corrette e misure temporanee
Atlassian ha invitato gli amministratori delle installazioni autogestite a installare gli aggiornamenti di sicurezza disponibili. Le versioni corrette segnalate sono:
| Prodotto | Versioni corrette segnalate |
|---|---|
| Bitbucket Data Center | 9.4.26, 10.2.8, 10.5.1 |
| Confluence Data Center | 9.2.26, 10.2.19 |
| Jira Service Management Data Center | 5.12.40, 10.3.26, 11.3.12 |
| Jira Software Data Center | 9.12.40, 10.3.26, 11.3.12 |
| Bamboo Data Center | 10.2.24, 12.1.12 |
| Crowd Data Center | 6.3.7, 7.0.3, 7.1.7, 7.2.4 |
| Crucible | 4.9.15 |
| Fisheye | 4.9.15 |
Queste sono versioni corrette, non l’elenco completo degli intervalli vulnerabili. Gli amministratori dovrebbero scegliere una versione corretta appropriata per il ramo che mantengono.
Per i sistemi che non possono essere aggiornati subito, tra le misure temporanee indicate da Atlassian ci sono la rimozione delle istanze interessate da Internet e l’applicazione di una regola per il Web Application Firewall. BleepingComputer ha inoltre riferito che un WAF o un proxy può bloccare gli schemi di traversal specificati su tutte e otto le famiglie di prodotti interessate, inclusi Crucible e Fisheye.
Le misure specifiche per prodotto includono:
RewriteValvedi Tomcat per Confluence, Jira Service Management, Jira Software, Bamboo e Crowd- Una regola in
urlrewrite.xmlper Bitbucket
Le fonti non riportano le regole esatte per WAF, proxy, RewriteValve o urlrewrite.xml. watchTowr ha anche pubblicato uno scanner gratuito per verificare se un’istanza è vulnerabile, ma il materiale disponibile non ne indica l’indirizzo.
La soluzione definitiva è installare una versione corretta. Le restrizioni di rete e il filtraggio delle richieste riducono l’esposizione nell’attesa di completare l’aggiornamento.




