Lühidalt: Kuna kaugkoodi käivitamine on võimalik, tuleb kõigis ettevõtte infrastruktuuris kasutatavates Atlassiani toodetes viivitamatult hinnata paikade paigaldamise vajadust.
Seitsmes Atlassiani tootes avastati mitmed turvanõrkused, mis võimaldavad ründajal käivitada suvalist koodi, laiendada õigusi ja pääseda ligi andmetele. Nõrkused mõjutavad Bamboot, Bitbucketit, Confluence’t, FishEye’t, Crucible’t, Jirat ja Jira Service Managementi.
Saksamaa infoturbeamet (BSI) avaldas turvateate Atlassiani tootepaketi mitme turvanõrkuse kohta. Puudutatud on seitse ettevõttetarkvara: Bamboo (CI/CD-automatiseerimine), Bitbucket (repositooriumihaldus), Confluence (wiki ja dokumentatsioon), FishEye ja Crucible (koodiülevaatuse platvormid) ning Jira ja Jira Service Management (ülesannete ja teeninduspiletite haldus).
Tuvastatud nõrkused võimaldavad ründajal käivitada suvalist koodi mõjutatud süsteemides, saada administraatori või laiendatud õigused, hoida kõrvale turvameetmetest, manipuleerida andmeid ja avaldada konfidentsiaalset teavet. Lisaks on võimalikud teenusetõkestusrünnakud (DoS). Turvateade on liigitatud tasemele „kõrge” ja märgistatud kui UPDATE, mis viitab uuemale teabele.
CISO-del ja infoturbemeeskondadel seisab ees kiire ülesanne: tuleb kaardistada kõik keskkonnas kasutusel olevad Atlassiani komponendid, kontrollida versioonide ajakohasust ning võtta viivitamatult ühendust tootjaga paikade osas. Kuni probleemi lahendamiseni tuleks avatud instantsid võrgu tasandil isoleerida või piirata neile juurdepääsu tugevalt.
Täpsem teave ja saadaolevad paigad on kättesaadavad CERT-Bundi turvateate WID-SEC-2026-2460 ning Atlassiani turvalehe kaudu.
Allikas: wid.cert-bund.de · Avaldatud 28. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art. 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.