Trusence Her iddianın bir kaynağı var
Son güncelleme: 6 Ekim 2026 Ara English
← Tüm haberler
Güvenlik

Atlassian, Jira ve Confluence için kritik dosya erişim açığını yamaladı

CVE-2026-21589, self-hosted Data Center ürünlerinde kimliği doğrulanmamış saldırganın web kökündeki belirli dosyalara erişmesine izin verebiliyor.

Atlassian, CVE-2026-21589 için yamalar yayımladı. Şirketin açıkladığına göre bu açık, Jira, Confluence ve Bitbucket gibi birkaç self-hosted Data Center ürününü etkileyen kritik bir arbitrary file-access sorunu. Atlassian, bu kusurun kimliği doğrulanmamış bir saldırganın uygulamanın web root dizinindeki belirli dosyaları okumasına izin verebildiğini söylüyor.

Ancak bunun çalışması için hedef dosyanın tam adının ve yolunun önceden bilinmesi gerekiyor. Atlassian ayrıca bu zafiyetin directory enumeration sağlamadığını da belirtiyor. Düzeltmeler Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible ve Fisheye için yayımlanan sürümlerde hazır durumda ve şirket, self-hosted kurulumları yönetenlere güncellemeleri hemen uygulamalarını söylüyor.

Cloud müşterilerinin herhangi bir işlem yapmasına gerek yok; Atlassian bu ürünleri otomatik olarak yamaladığını söylüyor. Şirketin açıklamasında, CVE-2026-21589’un saldırılarda kullanıldığına dair bir kanıt bulunmadığı da yer alıyor.

Neden önemli

Self-hosted Atlassian kurulumları kullanan ekipler için acil durum şu: saldırganın oturum açması gerekmiyor, ama açık yalnızca tam dosya adı ve yolu bilindiğinde çalışıyor. Bu da riski daraltıyor, yine de yönetici tarafında gecikmeden yama uygulamayı gerektiriyor. Cloud tarafında ise işlem yükü yok; güncelleme Atlassian tarafından yapılmış durumda.

Kaynaklar

  • BleepingComputer