Die kritische Schwachstelle CVE-2026-21589 (CVSS 9.3) in Produkten von Atlassian Data Center wird bereits gezielt von Angreifern ausgelotet: Laut Telemetriedaten wurden mindestens 15 Exploit-Versuche innerhalb von nur zwei Stunden nach Veröffentlichung der technischen Details registriert. Damit haben das sofortige Einspielen der Updates und die Isolation verwundbarer Instanzen vom Internet höchste Priorität für alle Organisationen, die On-Premises-Installationen von Jira, Confluence, Bitbucket, Bamboo, Crowd und anderen Atlassian-Systemen betreiben.
Technische Details zu CVE-2026-21589
Die Schwachstelle CVE-2026-21589 wird als arbitrary file access innerhalb des Root-Verzeichnisses der Webanwendung (webroot) ohne Authentifizierung eingestuft. Eine formale Beschreibung und Basisinformationen finden sich in der NVD-Datenbank nach dem CVE-Schema: Eintrag CVE-2026-21589 in der NVD.
Unter Beschuss stehen die folgenden Atlassian-Produkte (Data-Center-Editionen und zugehörige Server-Lösungen):
- Bitbucket Data Center — korrigierte Versionen: 9.4.26, 10.2.8, 10.5.1
- Confluence Data Center — 9.2.26, 10.2.19
- Jira Service Management Data Center — 5.12.40, 10.3.26, 11.3.12
- Jira Software Data Center — 9.12.40, 10.3.26, 11.3.12
- Bamboo Data Center — 10.2.24, 12.1.12
- Crowd Data Center — 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Crucible — 4.9.15
- Fisheye — 4.9.15
Die Cloud-Produkte Atlassian Cloud sind nach Angaben des Herstellers bereits aktualisiert.
Der Schlüssel zur Ausnutzung liegt im Mechanismus zur Verarbeitung von Web-Ressourcen in Atlassian. Forschende von watchTowr haben gezeigt, dass die Pfadauflösung Zeichenketten der Form \\\"..::..::..::..::WEB-INF::web.xml\\\" in den standardmäßigen relativen Pfad \\\"../../../../WEB-INF/web.xml\\\" umwandelt. Eine detaillierte technische Analyse ist in ihrer Veröffentlichung verfügbar: Analyse von CVE-2026-21589 durch watchTowr.
Diese Besonderheit wird anschließend mit der Ressource des jQuery-colorpicker-Plugins kombiniert, die unter dem Pfad /includes/jquery/plugins/colorpicker/images/ liegt. Durch das abschließende „/“ kann ein Angreifer aus dem Bilderverzeichnis „ausbrechen“ und in einem einzigen HTTP-Request auf andere Dateien in der Anwendung zugreifen. Beispielanfrage für Jira:
GET /download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml HTTP/1.1
Host: <Jira-Hostname>
Einschränkung der Schwachstelle: Ein Angreifer muss den Dateinamen und den Pfad exakt kennen; die Schwachstelle erlaubt kein Auflisten von Verzeichnissen. In typischen Konfigurationen liegen im webroot jedoch Konfigurationsdateien mit Zugangsdaten und Schlüsseln, was das Risikoniveau deutlich erhöht.
Besonders kritisch ist das Szenario für Crowd und Jira: Hier ist die Datei WEB-INF/classes/crowd.properties zugänglich, die Anmeldedaten für Crowd enthält. Die Forschenden zeigen, dass ein Angreifer mit diesen Daten administrativen Zugriff auf die Anwendung erlangen, neue Konten erstellen und Berechtigungen bis zur Rolle des Jira Administrator ausweiten kann. Begleitmaterial und Beispiele finden sich im Repository von watchTowr: watchTowr vs Atlassian CVE-2026-21589.
Erste Anzeichen einer Ausnutzung und IOC
Das auf proaktive Schwachstellenbewertungen spezialisierte Unternehmen Previdian hat den Beginn von Angriffen auf seine Honeypot-Systeme zwei Stunden nach Veröffentlichung der technischen Exploit-Details durch watchTowr registriert. Laut ihrer Telemetrie wurden 15 Exploit-Versuche von drei eindeutigen IP-Adressen in Japan und den USA verzeichnet. Details sind in ihrem Bericht verfügbar: Telemetrie zu CVE-2026-21589 von Previdian.
Hervorgehobene Indikatoren einer Kompromittierung (IOC):
- 38.60.157[.]86
- 146.70.187[.]234
- 159.26.119[.]225
Dies sind frühe Hinweise auf Reconnaissance- und Test-Traffic. Wichtig ist, dass der Hauptauslöser für die einsetzende Scan-Welle die öffentliche Offenlegung der technischen Details und die Verfügbarkeit fertiger Templates für automatisierte Scan-Tools (Nuclei) war. Nach Veröffentlichung eines entsprechenden Templates, wovor Previdian warnt, wird das massenhafte Scannen externer Perimeter auf die Schwachstelle selbst für wenig erfahrene Angreifer zu einer trivialen Aufgabe.
Bewertung der Auswirkungen und Risikoprofil
Am stärksten gefährdet sind Organisationen, die:
- Instanzen von Jira, Confluence, Bitbucket, Bamboo, Crowd und anderen Atlassian-Data-Center-Produkten direkt ins Internet exponieren;
- Crowd als zentrale Authentifizierungsinstanz für andere Anwendungen nutzen;
- innerhalb des webroot Konfigurationsdateien mit Passwörtern, API-Schlüsseln und Zugriffstokens speichern (einschließlich Dateien wie
web.xml,crowd.propertiesund ähnlichen).
Mögliche Folgen einer erfolgreichen Ausnutzung:
- Kompromittierung von Zugangsdaten — Extraktion von Passwörtern, Tokens und Verschlüsselungsschlüsseln aus Konfigurationsdateien.
- Rechteausweitung — Übergang von einem nicht authentifizierten Zugriff zu Administratorrechten in der Atlassian-Anwendung mithilfe gestohlener Crowd-Daten.
- Tiefgreifender Eingriff in Geschäftsprozesse — Anlegen versteckter Administratorkonten, Ändern von Benutzerrechten, Manipulation von Ticket-Queues, Code-Repositories und Build-Pipelines.
- Kettenkompromittierung — Nutzung der erbeuteten Zugangsdaten für den Zugriff auf andere Systeme, die mit Atlassian integriert sind (CI/CD, Service-Desk, Authentifizierungssystem).
Branchenspezifisch besonders sensibel sind Unternehmen, in denen Jira und Confluence kritische Elemente des operativen Betriebs darstellen: IT-Provider, Softwareentwickler, Finanzunternehmen, Telekommunikation und große Industrieunternehmen. Für sie wirkt sich ein Verlust der Integrität oder Vertraulichkeit der Daten in der Atlassian-Umgebung direkt auf die operative Resilienz und die Einhaltung regulatorischer Anforderungen aus.
Praktische Handlungsempfehlungen für den Schutz
1. Priorisierung und Einspielen der Patches
Empfohlene Priorität ist das sofortige Aktualisieren aller betroffenen Instanzen auf Versionen mit Korrektur:
- Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1;
- Confluence Data Center: 9.2.26, 10.2.19;
- Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12;
- Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12;
- Bamboo Data Center: 10.2.24, 12.1.12;
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4;
- Crucible und Fisheye: 4.9.15.
Die Reihenfolge der Updates sollte mit öffentlich erreichbaren Instanzen und Systemen beginnen, in denen Atlassian mit Zugriffsverwaltung (Crowd) und Entwicklung (Jira, Bitbucket, Bamboo) verknüpft ist.
2. Übergangsmaßnahmen, wenn ein sofortiges Update nicht möglich ist
Bis zur Installation der Patches sollten alle empfohlenen Übergangsmaßnahmen umgesetzt werden:
- Instanz vom direkten Internetzugang trennen — hinter einem VPN oder Proxy platzieren oder den Zugriff per IP-Whitelist einschränken.
- Regeln für den Web Application Firewall konfigurieren, um verdächtige Anfragen an Ressourcen unter
/download/resources/…/images/mit Sequenzen wie..::und Zugriffsversuchen aufWEB-INFzu blockieren. - Tomcat RewriteValve verwenden (für Confluence, Jira, Jira Service Management, Bamboo, Crowd), um entsprechende URL-Muster zwangsweise abzuweisen.
- Für Bitbucket — eine passende Regel in
urlrewrite.xmlhinzufügen, die das Verlassen von Bildpfaden in Richtung Systemverzeichnisse blockiert.
Selbst nach Installation der Patches ist es sinnvoll, einen Teil dieser Filter als zusätzliche Schutzschicht gegen mögliche zukünftige Umgehungen beizubehalten.
3. Erkennung einer möglichen Ausnutzung
Empfohlene Schritte zur Überprüfung auf bereits erfolgte Angriffsversuche:
- Analyse der Zugriffsprotokolle des Webservers und nachgeschalteter Proxys auf Anfragen, die Folgendes enthalten:
- Sequenzen
..::..::in der URL; - Zugriffe auf Pfade wie
/download/resources/*color-picker-popup/images/; - Erwähnungen von
WEB-INF/web.xml,crowd.propertiesund anderen sensiblen Dateien.
- Sequenzen
- Überprüfung der Logs auf Zugriffe von folgenden IP-Adressen:
- 38.60.157[.]86
- 146.70.187[.]234
- 159.26.119[.]225
mit anschließender zeitlicher und kontextbezogener Korrelation der Anfragen.
- Neubewertung der Authentifizierungsprotokolle in Jira und Crowd: Auftauchen neuer Administratorkonten und Änderungen von Rechten bestehender Benutzer im Zeitraum nach Veröffentlichung des Exploits.
4. Begrenzung der Folgen einer Kompromittierung von Konfigurationsdateien
Auch wenn keine eindeutigen Anzeichen einer Ausnutzung vorliegen, sollte davon ausgegangen werden, dass Konfigurationsdateien während des Bestehens des Schwachstellenfensters gelesen worden sein könnten. Das praktische Minimum umfasst:
- Änderung von Passwörtern und Schlüsseln, die in
web.xml,crowd.propertiesund ähnlichen Dateien gespeichert gewesen sein könnten; - Widerruf und Neuausstellung von Tokens, die in Integrationen mit externen Systemen verwendet werden (CI/CD, Code-Repositories, Authentifizierungssysteme);
- Überprüfung auf anomale Aktivitäten in integrierten Systemen, auf die über kompromittierte Zugangsdaten zugegriffen worden sein könnte.
Die zentralen Maßnahmen für die nächsten 24–48 Stunden sind: alle verwundbaren Atlassian-Data-Center-Instanzen auf korrigierte Versionen aktualisieren, ihren Internetzugang vorübergehend einschränken und anschließend die Protokolle gezielt auf charakteristische Anfragen mit ..:: und Zugriffe auf WEB-INF analysieren, gefolgt von einer Änderung aller Zugangsdaten, die potenziell aus Konfigurationsdateien auslesbar waren.