Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Atlassian: Bamboo und Bitbucket für Schadcode-Attacken anfällig

Дата публикации: 23-07-2026 09:43:00

Wichtige Sicherheitsupdates schließen mehrere Schwachstellen in verschiedenen Anwendungen von Atlassian.

Основное содержимое страницы с новостью.

Nutzen Angreifer erfolgreich Sicherheitslücken in Atlassian Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible, Jira, Jira Service Management oder Sourcetree für macOS/Windows aus, können sie PCs im schlimmsten Fall vollständig kompromittieren. Sicherheitsupdates stehen zum Download bereit.

Derzeit gibt es vom Softwarehersteller keine Hinweise, dass Angreifer die Schwachstellen bereits ausnutzen. Informationen zu den reparierten Versionen finden Admins unterhalb dieser Meldung aufgelistet.

Auswirkungen von Attacken

Im Beitrag zu den Sicherheitspatches im Juli listen die Entwickler mehrere „kritische“ Schwachstellen auf, über die entfernte Angreifer ohne Anmeldung Schadcode auf Systeme schieben und ausführen können. Bei jeder dieser Lücken weisen sie aber darauf hin, dass die Schwachstellen in Komponenten von Dritten stecken und die Form der Implementierung in die jeweiligen Atlassian-Anwendungen den Bedrohungsgrad abschwächt.

Beispiele dafür sind etwa Lücken im HTTP-Client Axios (CVE-2026-42043) und in der JavaScript-Bibliothek Lodash (CVE-2026-4800). Wie bedrohlich diese Schwachstellen letztlich für Atlassian-Produkte sind, geht aus der Warnmeldung nicht hervor.

Die verbleibenden Sicherheitslücken sind mit „hoch“ eingestuft. An diesen Stellen können Angreifer unter anderem für DoS-Attacken ansetzen, um Dienste abstürzen zu lassen (etwa in Fisheye/Crucible CVE-2022-3509), die Authentifizierung umgehen (etwa in Jira CVE-2026-29145) oder unbefugt auf Informationen zugreifen (etwa in Confluence CVE-2026-33671).

Die folgenden Ausgaben verfügen über Sicherheitsupdates:

  • Bamboo 12.1.9 (LTS) recommended Data Center Only, 10.2.21 (LTS) Data Center Only
  • Bitbucket 10.3.2 Data Center Only, 10.2.5 (LTS) recommended Data Center Only, 9.4.22 (LTS) Data Center Only
  • Confluence 10.2.14 (LTS) recommended Data Center Only, 9.2.22 (LTS) Data Center Only
  • Crowd 7.2.1 (LTS) recommended Data Center Only
  • Fisheye/Crucible 4.9.12 recommended
  • Jira 11.3.8 (LTS) recommended Data Center Only, 10.3.23 (LTS) Data Center Only
  • Jira Service Management 11.3.8 (LTS) recommended Data Center Only, 10.3.23 (LTS) Data Center Only
  • Sourcetree (macOS, Windows) 3.4.13

(des)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Sicherheitsupdate n8n: Accountübernahme und Sandboxausbruch möglich013.1324-07-2026
2Microsoft SharePoint: Angriffe auf weitere Sicherheitslücke08.123-07-2026
3Rocky Linux ruby Important Command Injection Threat RLSA-2026-335140530-06-2026
4Уязвимости в Unbound, Kata-Containers, BIND, PostgreSQL, HPLIP, MongoDB, Rsync, 7-zip, Yelp, qSnapper и Suricata0528-05-2026
5Rocky Linux RLSA-2026-33515 Ruby Important Denial of Service Threats0530-06-2026
6Kriminelle nehmen aktuell Windows-Nutzer ins Visier - unbedingt updaten-3711-04-2025
7Атакована недоисправленная уязвимость в Windows-2609-07-2026
8Gefahr für vertrauliche Apple-Daten: Das sollten iPhone-Nutzer jetzt dringend tun-5729-07-2025
9Безопасность на скорости кода: ИИ-триаж и кодфикс в Solar appScreener 3.16 в 10 раз увеличивают емкость команды AppSec5724-06-2026
10Werbeblocker Pi-hole: Update stopft hochriskante Sicherheitslücken0513-07-2026

Классификация: Мнения. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 14.39. Источник: heise.de.