// HEISE ONLINE — CYBERSECURITY
Angriffe auf Atlassian-Data-Center-Lücke haben begonnen
Kurz nach der Warnung von Atlassian zur kritischen Sicherheitslücke wurden jetzt Angriffe beobachtet. Admins müssen handeln.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Am Montag wurde eine kritische Sicherheitslücke in mehreren Data-Center-Produkten von Atlassian bekannt. Bösartige Akteure aus dem Internet können sie missbrauchen, um die Authentifizierung zu umgehen und bestimmte Dateien auszulesen – die etwa Zugang zu den Systemen und damit deren Kompromittierung ermöglichen. Und genau das findet bereits statt. IT-Verantwortliche sollten rasch handeln und prüfen, ob sie die bereitstehenden Updates installiert oder zumindest die von Atlassian genannten Gegenmaßnahmen umgesetzt haben. Zudem sollten sie die Zugriffsprotokolle auf Spuren von Angriffen untersuchen, wie Atlassian rät.
Auf X hat das IT-Sicherheitsunternehmen Previdian gewarnt, dass es erste Angriffe auf seine Honeypot-Systeme entdeckt hat. Dort nennt die Firma drei IP-Adressen als Hinweise auf Angriffe (Indicators of Compromise, IOC): 38.60.157[.]86, 146.70.187[.]234 und 159.26.119[.]225. Von dort sind demnach Exploit-Versuche auf die Schwachstelle CVE-2026-21589 (CVSS4 9.3, Risiko „kritisch“) ausgegangen. Ein Schwachstelleneintrag bei dem Unternehmen gibt noch weitere Informationen zu der Lücke. Demnach hat Previdian zunächst auf den Honeypot-Systemen Exploit-Versuche festgestellt und die Lücke daraufhin als ausgenutzt eingestuft – was laut dem Unternehmen auch Drittquellen bestätigen. Außerdem ist ein Proof-of-Concept-Exploit verfügbar, der den praktischen Missbrauch vereinfacht und beschleunigt. Auf X sprechen die IT-Sicherheitsforscher zudem davon, dass ein Nuclei-Template veröffentlicht wurde und daher mit vermehrten Angriffsversuchen zu rechnen ist. Zum Meldungszeitpunkt zählte Previdian 156 Angriffsversuche von 25 IP-Adressen aus acht Ländern.
Die Atlassian-Schwachstelle schlägt seit Mittwoch Wellen. Die IT-Sicherheitsforscher von watchTowr hatten schließlich die verschwurbelte Formulierung in Atlassians Sicherheitsmitteilung aufgedröselt und die tatsächliche Tragweite erklärt. Demnach kommt in Umgebungen mit mehreren parallel on-premises betriebenen Atlassian-Anwendungen wie Jira, Confluence und Bitbucket „Crowd“ zum Einsatz. Dabei handelt es sich um Atlassians eigene Single-Sign-on-Software. Jede App benötigt Zugangsdaten zu Crowd, die in einer Konfigurationsdatei abgelegt sind. Die watchTowr-Experten zeigten, dass sie sich mittels der kritischen Sicherheitslücke Zugriff auf diese Datei verschaffen, das Passwort auslesen und damit einen Admin-Zugang zum angegriffenen Jira-Ticketsystem anlegen konnten. Das Sicherheitsleck ermöglicht folglich unbefugten Admin-Zugriff ohne vorherige Anmeldung aus dem Netz.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.