Eine kritische Schwachstelle in mehreren Atlassian-Produkten, CVE-2026-21589, wird aktuell in authentifizierungsfreien Angriffsversuchen ausgenutzt. Das Sicherheitsunternehmen Previdian beobachtete Exploit-Versuche an seinem Honeypot-Netzwerk innerhalb von zwei Stunden nach der Veröffentlichung einer technischen Analyse durch watchTowr sowie eines öffentlichen Proof-of-Concept (PoC).
Das Problem ermöglicht willkürlichen Dateizugriff im Anwendungs-Web-Root: Ein authentifizierungsfreier Angreifer, der den genauen Dateinamen und Pfad kennt, kann geschützte Dateien lesen. Atlassian veröffentlichte am Montag, 5. Oktober 2026, Sicherheitshinweise; aktive Scans und Exploit-Aktivitäten wurden am 7. Oktober bestätigt.
Betroffen sind selbstgehostete Data-Center-/Server-Installationen von Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible und Fisheye. Atlassian Cloud ist hiervon ausgenommen. Die Ursache liegt in einer gemeinsamen Web-Ressourcen-Bibliothek, die Doppelkolons `::` in Schrägstriche `/` umwandelt und so Directory-Traversal-Anfragen über Plugin-Ressourcen-Endpunkte innerhalb des Tomcat-Anwendungscontexts ermöglicht. watchTowr bestätigte Dateizugriffe in Jira, Confluence und Bitbucket, konnte jedoch den Tomcat-Context nicht verlassen.
In Crowd-integrierten Jira-Umgebungen kann die Eskalationskette stark ansteigen. Falls Crowd erreichbar ist und die Anwendung über ausreichende Berechtigungen verfügt, können Angreifer unverschlüsselte Anwendungsanmeldeinformationen aus der Datei `WEB-INF/classes/crowd.properties` lesen und über die Crowd-API ein Jira-Administratorkonto erstellen – wodurch zentrale Identitätsverwaltung, SSO und Berechtigungen übernommen werden. Die Einschränkung von Crowd auf eine IP-Weißliste macht die Ausnutzung deutlich schwieriger; ohne diese Maßnahme müssen Angreifer möglicherweise Pivoting betreiben oder SSRF-ähnliche Fähigkeiten in Jira/Confluence/Bitbucket missbrauchen, um auf Crowd zuzugreifen.
Previdian hat Versuche von Adressen wie 38.60.157.86, 146.70.187.234 und 159.26.119.225 beobachtet und empfiehlt, diese zu blockieren. Ein Nuclei-Template steht bereits zur Verfügung, was die Massenabfrage vereinfacht. watchTowr hat zudem einen kostenlosen Scanner veröffentlicht, um zu prüfen, ob Instanzen anfällig sind. Atlassian kann nicht feststellen, ob einzelne Kundeninstanzen bereits kompromittiert wurden – daher sind Patching und Log-Suche dringende Aufgaben, keine „nächste Wartungsfenster“-Aufgabe.
Für nordische Organisationen, die Jira/Confluence intern oder internetoffen nutzen, ist das Risiko real: Kollaborationsplattformen enthalten Quellcodes, Tickets, Kundendaten und oft API-Schlüssel. Unauthentifizierter Dateizugriff, der zu Crowd-Administratoren führt, ist ein klassischer Weg von einem Zero-Day zu voller Kontrolle, sobald ein Proof-of-Concept öffentlich wird. Selbst wenn Atlassian das Problem vor dem Patch kannte, ist die operative Realität nun aktive Ausnutzung.
Viele nordische Kommunen, Gesundheitsdienstleister, Industrieunternehmen und Softwarefirmen betreiben weiterhin selbst gehostete Jira Data Center hinter einem VPN – oder öffnen sie für Lieferanten im Internet. Das macht das Scannen nach CVE-2026-21589 zu einer niedrigschwelligen Kampagne: Ein Nuclei-Template plus drei bekannte IP-Adressen sind bereits im Umlauf. Das Warten auf das „nächste vierteljährliche Update-Fenster“ birgt das Risiko von Datenexfiltration und dauerhaften Admin-Konten, die über Crowd erstellt wurden. Im Falle verdächtiger `::`-Aufrufe in den Zugriffsprotokollen sollte die Notfallreaktion von der schlimmsten Fallannahme ausgehen.
Historisch wurden Atlassian-Schwachstellen wie Confluence OGNL oder Jira-Authentifizierungsumgehungen innerhalb weniger Tage nach Veröffentlichung eines Proof-of-Concept (PoC) massiv ausgenutzt. Diesmal kann die Dateilese selbst zunächst „begrenzt“ erscheinen – bis Crowd-Eigenschaften gelesen werden. Deshalb müssen die Warnhinweise zu Gegenmaßnahmen (WAF, RewriteValve, IP-Sperrlisten) als vorläufige Kontrollen und nicht als Ersatz für Patches behandelt werden. Organisationen, die bereits gepatcht haben, sollten weiterhin nach Indikatoren für Kompromittierung (IOCs) suchen: neue Admin-Konten, geänderte Gruppenzuweisungen und ungewöhnliche Crowd-API-Aufrufe.
Was IT- und Sicherheitsverantwortliche jetzt tun sollten
Installieren Sie sofort die Atlassian-Sicherheitsupdates für alle betroffenen Data Center-Produkte. Beschränken Sie externen Zugriff, fügen Sie WAF-/Proxy-Regeln gegen Durchsuchtmuster hinzu und wenden Sie für Confluence/Jira/Bamboo/Crowd die Tomcat-RewriteValve-Regeln gemäß den Warnhinweisen an; für Bitbucket die URL-Umleitung. Überprüfen Sie die Protokolle auf verdächtige Plugin-Resource-Aufrufe mit `::`, neue Crowd/Jira-Admin-Konten und ungewöhnliche Lesezugriffe auf WEB-INF. Betrachten Sie Anzeichen einer Ausnutzung als vollständige Kompromittierung der mit Crowd integrierten Kette: Rotieren Sie Geheimnisse und prüfen Sie Benutzer und Berechtigungen. Führen Sie den watchTowr-Scanner auf Staging- und Produktionsumgebungen durch und dokumentieren Sie die verwendeten Versionen vor und nach dem Upgrade.