Apertura · Vulnerabilità
Atlassian ha rilasciato le patch lunedì. I tentativi di sfruttamento sono arrivati due ore dopo la pubblicazione dei dettagli
CVE-2026-21589, CVSS 9.3, lettura di file non autenticata su otto prodotti Atlassian Data Center self-hosted, è passata dalla pubblicazione dei dettagli ai tentativi di sfruttamento nel giro di due ore e dalla patch alla scansione nel giro di 48.
Atlassian ha pubblicato le patch il 5 ottobre per una falla di accesso arbitrario ai file nella propria linea Data Center self-hosted, tracciata come CVE-2026-21589 e valutata 9.3, che interessa otto prodotti tra cui Confluence, Jira, Bitbucket, Bamboo e Crowd. Il punto critico, come inizialmente descritto, era rassicurante nel modo in cui lo sono sempre queste cose: l'aggressore deve conoscere il nome esatto e il percorso del file e non può elencare la directory. Mercoledì, gli attori delle minacce tentavano lo sfruttamento entro due ore dalla pubblicazione dei dettagli, il SANS Internet Storm Center monitorava le scansioni e iTnews riportava il consiglio che la dice lunga sullo stato delle cose — portare offline le istanze esposte su internet se non è possibile applicare immediatamente le patch.
La condizione di conoscere il nome del file non ha retto al contatto con internet, perché non è mai stata un controllo. Era una frase in un avviso. Chiunque sia coinvolto nella costruzione di questi prodotti sa dove risiede la configurazione, ed è per questo che il divario tra 'teorico' e 'qualcuno è nel vostro Confluence' si è chiuso nel tempo necessario per prepararsi un caffè e leggere un thread su Mastodon. La discussione della comunità su questa falla si è concentrata alle 04:00 UTC del 7, il che significa che stavamo ancora formando un'opinione mentre la scansione era già in corso.
Questa è la versione scomoda: abbiamo trascorso un decennio a ottimizzare la cosa che possiamo misurare, il tempo medio di applicazione delle patch, come se l'avversario stesse aspettando educatamente dall'altra parte di un cronometro condiviso. Non stanno gareggiando nella stessa gara. Stanno leggendo lo stesso avviso che leggiamo noi, prima, con meno riunioni. Se le vostre istanze Data Center non erano state patchate entro martedì, trattatele come mirate piuttosto che esposte, e andate a cercare anziché sperare.
Perché è rilevanteQualsiasi istanza Data Center di Confluence, Jira o Bitbucket non patchata e raggiungibile da internet dovrebbe essere considerata attivamente presa di mira oggi, non rimandare al prossimo change window.
- 1Security newsCritical Atlassian Flaw Lets Unauthenticated Attack…
- 2RSSAtlassian warns of critical file-access flaw in Jir…
- 3Security newsAtlassian warns of critical file-access flaw in Jir…
- 4Security newsAtlassian Patches Critical Vulnerability Affecting…
- 5RSSHackers exploit critical Atlassian flaw after publi…
- 6Security newsHackers exploit critical Atlassian flaw after publi…