Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Zafiyetler & CVEKRİTİK

Atlassian Ürünlerinde Kritik Dosya Erişimi Zafiyeti: CVE-2026-21589

30 dk önce1 dk okuma1 okunma

Atlassian, 5 Ekim 2026 tarihinde CVE-2026-21589 kodlu kritik bir güvenlik zafiyeti için uyarı yayınladı. Bu açık; Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible ve Fisheye ürünlerini etkiliyor. CVSSv4 puanı 9.3 olarak belirlenen bu zafiyet, kimlik doğrulaması yapmayan bir saldırganın, hedef dosyanın tam yolunu ve adını bilmesi durumunda uygulamanın web kök dizinindeki dosyalara erişmesine olanak tanıyor.

Teknik analizler, sorunun web kaynağı işleme sürecindeki bir path traversal hatasından kaynaklandığını gösteriyor. İstek işleme sırasında kullanılan çift iki nokta (::) dizilerinin yol ayırıcı olarak algılanması, saldırganların kaynak yükleme koduna ulaşmasına ve rastgele dosyaları okumasına neden oluyor. Örneğin, Jira yapılandırmasına sahip bir Crowd kurulumunda, uygulama kimlik bilgilerini içeren dosyaların okunabildiği ve bu sayede yönetici yetkilerine sahip kullanıcılar oluşturulabildiği tespit edildi.

Atlassian, bulut tabanlı ürünlerinin halihazırda yamalandığını ve bu müşterilerin herhangi bir işlem yapmasına gerek olmadığını belirtti. Ancak şirket içi kurulum kullanan kurumların, yayınlanan güncel sürümlere acilen geçiş yapması gerekiyor. Yama yapılamayan durumlarda, etkilenen örneklerin internet erişiminin kesilmesi veya güvenlik duvarı kuralları ile dış ağ erişiminin kısıtlanması öneriliyor.

Uzmanlar, yama uygulansa dahi sistemlerin geçmişe dönük erişim günlüklerinin incelenmesini tavsiye ediyor. Özellikle URL kodlaması çözülmüş istek satırlarında, bölü işaretleri veya çift iki nokta dizileri ile yan yana gelen '..' ifadelerinin aranması, olası sömürü girişimlerini ortaya çıkarabilir.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
›Kaynak: Rapid7 Blog