Pulse 게시 ·

Atlassian Data Center 파일 접근 취약점, 기술 공개 2시간 뒤 공격 시도 포착

The Hacker News에 따르면 Atlassian Data Center의 파일 접근 취약점 CVE-2026-21589를 겨냥한 시도가 기술 세부 공개 2시간 뒤 허니팟에서 포착됐다. 인증 없이 웹 앱 루트의 특정 파일을 읽을 수 있지만 정확한 이름·경로를 알아야 한다. Atlassian은 Cloud 패치를 마쳤으며 Data Center 제품별 수정 버전도 제공한다.

CVSS 점수는 9.3이며 Bitbucket·Confluence·Jira Service Management·Jira Software·Bamboo·Crowd·Crucible·Fisheye가 영향을 받는다.

Previdian은 일본·미국 소재 IP 3개에서 허니팟을 겨냥한 시도 15건을 관측했다. 실제 고객 시스템 침해 건수를 제시한 것은 아니다.

디렉터리 목록 조회는 불가능하며, 민감한 파일이 웹 앱 루트에 존재하는 구성에서 위험이 커진다.

수정 버전은 Bitbucket 9.4.26·10.2.8·10.5.1, Confluence 9.2.26·10.2.19, JSM 5.12.40·10.3.26·11.3.12, Jira Software 9.12.40·10.3.26·11.3.12다.

Bamboo 10.2.24·12.1.12, Crowd 6.3.7·7.0.3·7.1.7·7.2.4, Crucible·Fisheye 4.9.15에도 수정이 제공된다. 임시 대응으로 인터넷 노출 제거와 제품별 요청 차단 규칙을 권고했다.

일부 Crowd·Jira 구성에서는 유출된 Crowd 인증정보로 관리자 접근까지 이어질 수 있어, 파일 노출이 계정 권한 탈취로 확대될 수 있다.

원문