Lỗ hổng nghiêm trọng trên Atlassian Data Center bị khai thác chỉ 2 giờ sau khi công bố
Một lỗ hổng bảo mật nghiêm trọng trong các sản phẩm Atlassian Data Center đang bị tin tặc tích cực khai thác để truy cập trái phép vào các tệp tin nhạy cảm.
- Giọng nữ Bắc
Các chuyên gia bảo mật vừa phát hiện làn sóng tấn công nhắm vào một lỗ hổng nghiêm trọng trên các sản phẩm Atlassian Data Center. Lỗ hổng này, được định danh là CVE-2026-21589 (với điểm CVSS 9.3), cho phép kẻ tấn công không cần xác thực có thể truy cập vào các tệp tin nhạy cảm nằm trong thư mục gốc của ứng dụng web.
Table Of Content
Chi tiết về lỗ hổng
Lỗ hổng này ảnh hưởng đến hàng loạt sản phẩm phổ biến như Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible và Fisheye. Theo Atlassian, việc khai thác đòi hỏi kẻ tấn công phải biết chính xác tên và đường dẫn của tệp tin mục tiêu, vì lỗ hổng không cho phép liệt kê cấu trúc thư mục.
Cơ chế của lỗ hổng nằm ở cách xử lý tài nguyên web của Atlassian, nơi các chuỗi ký tự được chuyển đổi sai lệch, cho phép kẻ tấn công lợi dụng các plugin như colorpicker để truy cập vào các tệp tin hệ thống quan trọng như WEB-INF/web.xml. Trong trường hợp của Jira và Crowd, kẻ tấn công có thể trích xuất các tệp cấu hình chứa thông tin xác thực, từ đó chiếm quyền quản trị ứng dụng để tạo người dùng mới hoặc leo thang đặc quyền.
Tình hình khai thác thực tế
Dữ liệu từ Previdian cho thấy các nỗ lực khai thác đã xuất hiện chỉ trong vòng 2 giờ sau khi các chi tiết kỹ thuật về lỗ hổng được công bố công khai. Các cuộc tấn công được ghi nhận từ nhiều địa chỉ IP khác nhau, cho thấy mức độ quan tâm cao từ phía tin tặc. Các chuyên gia cảnh báo rằng việc phát hành các template tự động hóa (như Nuclei) sẽ khiến làn sóng tấn công gia tăng nhanh chóng trong thời gian tới.
Khuyến nghị từ nhà sản xuất
Atlassian đã phát hành bản vá cho các phiên bản bị ảnh hưởng và khuyến cáo người dùng cần cập nhật ngay lập tức. Trong trường hợp chưa thể cập nhật, các quản trị viên nên thực hiện các biện pháp giảm thiểu tạm thời:
- Ngắt kết nối các instance khỏi internet công cộng.
- Thiết lập quy tắc Web Application Firewall (WAF) để chặn các yêu cầu độc hại.
- Sử dụng Tomcat’s RewriteValve hoặc cấu hình lại
urlrewrite.xml(đối với Bitbucket) để chặn các truy cập bất thường.
Các tổ chức đang vận hành các sản phẩm Atlassian được khuyến cáo ưu tiên việc vá lỗi như một nhiệm vụ cấp bách để ngăn chặn nguy cơ rò rỉ dữ liệu và chiếm quyền điều khiển hệ thống.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.