La faille critique d’Atlassian transforme huit produits d’entreprise en un seul gros problème de sécurité

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

La vulnérabilité notée 9,3 permet à des attaquants non authentifiés d’accéder à des fichiers spécifiques en dehors de leurs limites prévues. Atlassian demande une mise à jour immédiate.

endif; ?>

Une faille critique récemment révélée dans le logiciel de centre de données d’Atlassian a une portée remarquablement large, affectant huit produits principaux du portefeuille d’entreprise de l’entreprise.

CVE-2026-21589, classé 9,3 (critique), est une vulnérabilité d’accès arbitraire aux fichiers qui pourrait permettre à un attaquant sans accès de connexion de lire des fichiers dans les répertoires racine d’applications Web qu’il ne devrait pas voir autrement, et potentiellement de les utiliser à des fins néfastes.

Les produits concernés nécessitent « une attention immédiate », a déclaré Atlassian dans un avis de sécurité. Les clients doivent appliquer les dernières versions corrigées. La société a déclaré qu’elle n’avait pas encore trouvé de preuve d’exploitation dans ses offres cloud, qui sont déjà corrigées.

Ce qui est particulièrement préoccupant à propos de cette vulnérabilité, c’est qu’elle ne nécessite ni authentification ni interaction de l’utilisateur, et qu’elle affecte un large éventail de produits Atlassian sur lesquels s’appuient de nombreuses organisations pour le développement, la collaboration et les opérations informatiques.

« En apparence, l’accès arbitraire aux fichiers peut ne pas sembler aussi grave que l’exécution de code à distance, mais le véritable problème est de savoir à quoi un attaquant pourrait potentiellement accéder », a déclaré Erik Avakian, conseiller technique chez Info-Tech Research Group. « Le risque commercial ne réside pas simplement dans la lecture d’un fichier ; il s’agit de ce que ces informations pourraient potentiellement leur permettre de faire ensuite. »

Corrigez maintenant ou isolez les instances exposées.

La vulnérabilité d’accès arbitraire aux fichiers est présente dans toutes les versions de Bamboo Data Center, Bitbucket Data Center, Confluence Data Center, Crowd Data Center, Crucible, Fisheye, Jira Service Management Data Center et Jira Software Data Center.

Il permet à des attaquants non authentifiés d’accéder au répertoire racine de l’application Web, le dossier de base d’un serveur Web qui contient sa structure principale et les fichiers requis. Dans certaines configurations, des fichiers sensibles peuvent être présents qui augmentent le risque.

« Si des fichiers sensibles sont présents à cet endroit, les informations exposées pourraient potentiellement contribuer à une attaque beaucoup plus large », a expliqué Avakian d’Info-Tech.

En utilisant des techniques de traversée de chemin, les attaquants pourraient potentiellement accéder à des fichiers et répertoires restreints en dehors du dossier racine Web, a déclaré Atlassian. Une circonstance atténuante : l’attaquant doit déjà connaître le nom et le chemin exacts d’un fichier et ne peut pas effectuer de liste de répertoires.

Pour ceux qui ne peuvent pas appliquer le correctif immédiatement, la société a conseillé de supprimer les instances concernées d’Internet et de restreindre l’accès au réseau externe des instances accessibles par Internet. Cela inclut les instances qui nécessitent une authentification. En effet, « une page de connexion ne fait rien contre une faille non authentifiée », a noté Dickson.

Atlassian a présenté trois mesures d’atténuation temporaires pour bloquer les attaquants :

Les clients utilisant l’un des huit produits répertoriés peuvent appliquer une règle sur un pare-feu d’application Web (WAF) ou une couche proxy.

Une autre option consiste à bloquer les requêtes à l’aide d’une règle Tomcat RewriteValve sur chaque nœud de leur cluster de centre de données pour Bamboo, Confluence, Crowd, Jira Software et Jira Service Management. Chaque nœud doit ensuite être arrêté et redémarré. Et les utilisateurs de Bitbucket peuvent sauvegarder leurs instances, écrire une règle pour l’appliquer à chaque nœud, miroir et nœud de batterie de serveurs miroir, puis redémarrer.

Mais Atlassian a qualifié les mesures d’atténuation de « limitées et ne remplacent pas l’application de correctifs à votre instance », ajoutant qu’il ne peut pas confirmer si les instances d’une entreprise particulière ont été affectées par cette vulnérabilité. « Engagez votre équipe de sécurité locale pour vérifier toutes les instances concernées à la recherche de preuves de compromission », a conseillé la société.

« Le vendeur ne peut pas vous dire si vous avez été visité. Seuls vos journaux le peuvent », a observé Dickson.

Fichiers susceptibles de déverrouiller des secrets sensibles

La liste des produits concernés est particulièrement remarquable, a souligné Dickson : Bamboo construit et livre des logiciels. Bitbucket contient le code source. Crowd gère l’identité et l’authentification unique. Jira et Confluence détiennent les plans, les tickets du centre de services et la documentation de l’entreprise.

« Ce sont les clés du royaume », a-t-il déclaré. « Les attaquants le savent. » Et pour y accéder, ils n’ont besoin d’aucune connexion, d’aucun clic d’utilisateur et d’aucune condition particulière.

Le chemin du correctif explique pourquoi certains clients tardent à mettre à jour ; Atlassian ne fournit plus de correctifs binaires, donc résoudre ce problème signifie passer à une nouvelle version de maintenance, a-t-il souligné. Il s’agit d’un projet de mise à niveau plutôt que d’une solution rapide, et chaque « nous ne pouvons pas encore mettre à jour » est une acceptation de risque.

Mais le détail le plus révélateur est peut-être le vecteur de notation de la faille, a noté Dickson. Il est évalué comme n’ayant aucun impact sur l’intégrité et la disponibilité du serveur vulnérable, mais évalue un impact élevé sur les systèmes ultérieurs en termes de confidentialité, d’intégrité et de disponibilité. En d’autres termes, le serveur Jira ou Confluence survit intact, mais pas les systèmes que ses fichiers déverrouillent.

Essentiellement, « c’est un cambrioleur qui ne prend rien d’autre que le porte-clés près de la porte d’entrée », a déclaré Dickson.

L’exploitation nécessite le nom et le chemin exacts d’un fichier cible, est limitée à la racine de l’application Web et ne peut pas effectuer de liste de répertoires. « Cela ressemble à une barre haute », a-t-il déclaré. Mais « c’est plus bas qu’il n’y paraît ».

N’importe qui peut télécharger ces produits et savoir exactement où se trouvent les fichiers, a-t-il souligné, et les attaquants disposent également du guide d’installation.

De plus, les configurations contenant des fichiers sensibles augmentent le risque pour l’entreprise. « Après des années de production, une racine Web peut collecter des fichiers de configuration, des sauvegardes et des informations d’identification que personne ne se souvient d’y avoir mis », a noté Dickson. « Un secret lisible devient la première étape d’une attaque beaucoup plus vaste. »

Conclusion : la faille lit « uniquement » les fichiers, mais les fichiers qu’elle lit peuvent ouvrir tout le reste, a-t-il déclaré. « Corrigez, et si vous ne pouvez pas appliquer le correctif aujourd’hui, débranchez-le d’Internet dès aujourd’hui. » Ensuite, il a conseillé de filtrer, de rechercher dans les journaux d’accès le modèle de traversée publié et de décoder chaque ligne. Si vous trouvez des résultats, supposez que le fichier a été lu. À partir de là, faites pivoter tous les identifiants, jetons et clés qui auraient pu se trouver à la racine Web.

À l’avenir, les entreprises devraient s’efforcer de réduire autant que possible leur exposition externe et de restreindre l’accès à l’aide de VPN, de réseaux de confiance, de segmentation ou d’autres contrôles, a conseillé Avakian d’Info-Tech. Faites pivoter les informations d’identification ou les secrets sensibles si une exposition est suspectée.

Cependant, il a noté : « Il s’agit de contrôles compensatoires et ils peuvent certainement vous faire gagner du temps, mais ils ne doivent pas être considérés comme un remplacement pour obtenir une version corrigée testée et validée. »

VulnérabilitésSécurité