Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Zafiyetler & CVEKRİTİK

Atlassian Ürünlerindeki Kritik Zafiyet PoC Yayınından Saatler Sonra Sömürülmeye Başlandı

58 dk önce1 dk okuma1 okunma
Atlassian Ürünlerindeki Kritik Zafiyet PoC Yayınından Saatler Sonra Sömürülmeye Başlandı

Atlassian tarafından 5 Ekim tarihinde duyurulan ve 9.3 CVSS puanı ile derecelendirilen CVE-2026-21589 kodlu kritik zafiyet, şirketin kendi sunucularında barındırılan Data Center ürünlerini tehdit ediyor. Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible ve Fisheye gibi geniş bir yelpazeyi kapsayan bu açık, kimlik doğrulaması yapmamış saldırganların web uygulamalarının kök dizinindeki belirli dosyalara erişmesine olanak tanıyor.

WatchTowr araştırmacıları tarafından 6 Ekim tarihinde yayınlanan analiz, zafiyetin söz konusu ürünlerin ortak kullandığı bir kütüphaneden kaynaklandığını ortaya koydu. Özellikle Jira'nın, Atlassian'ın kimlik yönetim ürünü olan Crowd ile entegre edildiği senaryolarda risk seviyesi ciddi oranda artıyor. Bu yapılandırmada saldırganlar, Crowd uygulama kimlik bilgilerini düz metin olarak depolayan bir yapılandırma dosyasını okuyarak sistem üzerinde yönetici haklarına sahip yeni bir kullanıcı oluşturabiliyor.

Previdian firmasının verilerine göre, zafiyetin teknik detaylarının kamuoyuna açılmasından kısa süre sonra honeypot sistemleri saldırı girişimlerini kaydetmeye başladı. 8 Ekim itibarıyla 10 farklı ülkeden 32 ayrı IP adresi üzerinden 190'dan fazla saldırı denemesi tespit edildi. Atlassian, etkilenen tüm sürümler için yamaları yayınlamış durumda.

Yama işleminin hemen gerçekleştirilemediği durumlarda, ilgili sunucuların internet erişiminin kesilmesi veya Atlassian tarafından paylaşılan güvenlik duvarı ve yeniden yazma kurallarının uygulanması öneriliyor.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
›Kaynak: SecurityWeek