GÜNCEL
PC pazarı 2026'da darbe aldı: bellek fiyatları dörde katlanınca satışlar 11 yılın en düşük seviyesine gerilediMidnight Mimosa: Ucuz Android telefonlarda gizli kalan sistem malware'ı 150+ ülkedeP7 DarkSword: Yamanmamış iPhonelarda Keychain ve kripto cüzdan verilerini çalan yeni tehditApple 2026'da dokunmatik MacBook Pro tanıtıyor—iPhone arayüzü dizüstüye geçiyorYerel AI bilgisayarları gizlilik için cazip, ama çoğu kullanıcı için bulut daha mantıklıSurface Laptop Ultra: Microsoft fiyatta MacBook Pro'yu geride bırakıyor, ama yazılım desteği belirsiz kalıyorBeyin taraması analizi 40 saattan 1 saate düştü—gizlilik düzenlemeleri teknolojinin gerisindeGoogle Playground'da Metin Komutlarıyla Oyun Yapmak: Hype ile Gerçek Arasındaki UçurumPC pazarı 2026'da darbe aldı: bellek fiyatları dörde katlanınca satışlar 11 yılın en düşük seviyesine gerilediMidnight Mimosa: Ucuz Android telefonlarda gizli kalan sistem malware'ı 150+ ülkedeP7 DarkSword: Yamanmamış iPhonelarda Keychain ve kripto cüzdan verilerini çalan yeni tehditApple 2026'da dokunmatik MacBook Pro tanıtıyor—iPhone arayüzü dizüstüye geçiyorYerel AI bilgisayarları gizlilik için cazip, ama çoğu kullanıcı için bulut daha mantıklıSurface Laptop Ultra: Microsoft fiyatta MacBook Pro'yu geride bırakıyor, ama yazılım desteği belirsiz kalıyorBeyin taraması analizi 40 saattan 1 saate düştü—gizlilik düzenlemeleri teknolojinin gerisindeGoogle Playground'da Metin Komutlarıyla Oyun Yapmak: Hype ile Gerçek Arasındaki Uçurum

Atlassian'da kritik dosya okuma açığı: self-hosted ürünler acil yamaya ihtiyaç duyuyor

CVSS 9.3 puanlı path traversal açığı, Atlassian'ın sekiz ürününde kimlik kontrolü olmadan dosya erişimine izin veriyor. Cloud hizmetleri zaten yamalandı, ancak self-hosted Confluence ve Crowd kullanan kurumlar acil güvenlik önlemi almak zorunda.

Ana tezi

CVE-2026-21589, bir path traversal açığı, Atlassian'ın sekiz kurumsal ürününü kimlik doğrulaması olmadan dosya okuma riski altına alıyor; cloud ürünler zaten yamalanmış ancak self-hosted müşteriler hemen yükseltmeye veya ağ yalıtımına zorlanıyor.

---

Bir saldırganın sunucunuzun WEB-INF dizininden düz metin yönetici parolalarını çekmesi için hiçbir kullanıcı adı veya kimlik doğrulama adımı gerekmiyorsa, sistem artık kurumsal yazılım değil zaaf deposudur. CVE-2026-21589, CVSS 9.3 skoruyla bu senaryoyu sekiz ayrı Atlassian Data Center ürününde gerçeğe dönüştürüyor: Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible ve Fisheye.

Atlassian, cloud müşterilerini 5 Ekim 2026'dan önce otomatik olarak yamaladı ve hiçbir exploitation kanıtı bulunamadı. Ancak self-hosted örnekler için durum farklı: Atlassian artık binary patch göndermediği için kurumlar tam maintenance release'e yükseltmek veya sistemlerini internet erişiminden yalıtmak zorunda. Confluence'ın tek başına ~700.000 örneği internetten erişilebilir durumda olduğuna göre, risk yüzeyi belirgin.

Double colon tekniği ve WEB-INF dosyalarına erişim

CVE-2026-21589, ../ gibi geleneksel karakter dizileri yerine double colon (::) karakteriyle doğrudan mutlak dosya yollarına atlıyor. Açık, Atlassian'ın atlassian-plugins-webresource*.jar adlı ortak kütüphanesinde yer alıyor ve bu nedenle sekiz farklı ürünü aynı anda vuruyor.

watchTowr Labs araştırmacıları WEB-INF/web.xml ve crowd.properties gibi yapılandırma dosyalarına kimlik doğrulaması olmadan ulaşabildiklerini gösterdi. Saldırgan dizin içeriğini listeleyemiyor—tam dosya adını ve yolunu zaten bilmek zorunda. Atlassian ürünlerinin kurulum kılavuzları ve varsayılan dizin yapıları halka açık olduğu için, saldırgan hangi dosyanın nerede olduğunu önceden kolayca öğrenebiliyor.

Benzer bir açık, CVE-2021-26086, Jira'da path traversal sağlıyordu ve CISA Kasım 2024'te bu CVE'yi bilinen sömürülen açıklar kataloğuna ekledi.

Crowd SSO'dan tam admin erişimine: saldırı zinciri

Dosya okuma açığı tek başına ciddi, ancak Crowd SSO sistemi devreye girdiğinde watchTowr Labs'ın gösterdiği saldırı zinciri tam yönetici erişimini mümkün kılıyor.

Adımlar:

1. Saldırgan /s/anything/_/;/WEB-INF/classes/crowd.properties yoluna istek göndererek application.password alanını düz metin olarak sızdırıyor. 2. Bu kimlik bilgilerini kullanarak Crowd REST API'ye bağlanıyor ve yeni bir yönetici hesabı oluşturuyor veya mevcut kullanıcıları değiştiriyor. 3. Yeni yönetici hesabıyla Confluence, Jira veya Bitbucket'a tam erişim kazanıyor.

watchTowr Labs bu zinciri Python PoC olarak yayınladı ve açık kaynak detection aracı sağladı.

Her müşteri Crowd SSO kullanmıyor, dolayısıyla admin erişim zinciri evrensel bir risk değil. Ancak Crowd kullanan kurumlar için etki kritik: bir dosya okuma açığı, kurumun tüm yazılım geliştirme ve dokümantasyon platformlarını ele geçirmenin başlangıç noktasına dönüşüyor.

Cloud otomatik korumalı, self-hosted ağ yalıtımı gerektiriyor

Atlassian müşteri tabanı iki ana segmente ayrılıyor: cloud (Atlassian'ın kendi altyapısında barındırılan) ve self-hosted (Data Center veya Server lisanslarıyla müşteri sunucularında çalışan).

Atlassian cloud ürünleri 5 Ekim 2026'dan önce yamaladı ve hiçbir müşteri eylemi gerektirmedi. Şirket cloud ortamlarında exploitation kanıtı bulamadı.

Self-hosted müşteriler farklı bir durum yaşıyor. Atlassian açıkça şunu belirtiyor: internet üzerinden erişilebilen örnekler yalıtılmalı veya yamalanana kadar çevrimdışı alınmalı. Atlassian exploitation kanıtı bulamadığını söylese de, self-hosted örneklerde saldırı olup olmadığını kesin biçimde doğrulayamadığını da ekliyor.

Bu öneride iki operasyonel sorun var:

- Ağ yalıtımı, kurumun Confluence veya Jira'yı uzak çalışanlarla ve müşteri destek ekipleriyle paylaşması gerekiyorsa gerçekçi değildir. - Çevrimdışı alma, yazılım geliştirme sürecini durdurur.

Birçok müşteri bu sebeple geçici hafifletme yöntemlerine yöneliyor.

Yükseltme süreci ve geçici mitigation seçenekleri

Atlassian artık binary patch göndermiyor. Müşteriler yeni bir maintenance release'e yükseltmek zorunda—bu, test, migration planlama ve downtime window ayarlama gerektiriyor.

Atlassian üç geçici mitigation seçeneği sunuyor:

1. Web Application Firewall veya reverse proxy kuralları (tüm ürünlerde): /s/ ve /WEB-INF kombinasyonunu içeren istekleri reddeden regex kuralları. 2. Tomcat RewriteValve kuralları (Confluence, Jira Software, Jira Service Management, Bamboo, Crowd): ürünün Tomcat server.xml dosyasına eklenen HTTP yeniden yazma kuralları. 3. urlrewrite.xml kuralları (Bitbucket): Bitbucket'a özel konfigürasyon.

Atlassian bu mitigations'ın yükseltmenin yerini tutmadığını açıkça belirtiyor. Kurallar bilinen saldırı desenlerini engeller; açığın kendisini kapatmaz.

Ek sorun: CVE kaydı ve Atlassian advisory'si arasında sürüm numarası tutarsızlıkları var. Örneğin, Crowd için bir kaynak 7.1.1, diğeri 7.1.6 diyor; Bamboo için 10.2.4 ve 10.2.24 farkı var. Bu tür belirsizlikler, IT ekiplerinin hangi sürümlerin risk altında olduğunu kesin biçimde belirlemesini zorlaştırıyor.

Confluence'ın ~700.000 örneği ve saldırı yüzeyi

watchTowr Labs, Confluence'ın yaklaşık 700.000 örneğinin internet üzerinden erişilebilir olduğunu tespit etti. Tüm örnekler Data Center değil—Server, cloud ve diğer konfigürasyonlar dahil—ancak sayı, maruz kalan alan büyüklüğünü gösteriyor.

Bitbucket ve Bamboo, kaynak kod ve build artifact'ları barındırdığı için daha hassas hedeflerdir. Bir saldırgan, Bitbucket'tan kaynak kod deposuna erişirse, supply chain saldırısı için backdoor ekleyebilir.

Atlassian'ın geçmiş açıklarıyla karşılaştırma

CVE-2026-21589, Atlassian'ın ilk kritik path traversal açığı değil. CVE-2021-26086, Kasım 2024'te CISA KEV kataloğuna eklendi ve Jira'da benzer bir dosya okuma açığını barındırıyordu.

Atlassian'ın response hızında iyileşme var: cloud ürünleri disclosure'dan önce yamalandı ve müşteri aksiyonu gerektirmedi. Self-hosted müşteriler ise binary patch alamadıkları için upgrade süreci uzadı. Bu, managed cloud hizmetlerinin güvenlik açısından neden daha avantajlı olduğunu gösteriyor.

Atlassian CVSS skorunu 9.3 olarak belirledi ve gizlilik etkisini yüksek, diğer sistemlere etkiyi de yüksek olarak değerlendirdi. watchTowr Labs'ın Crowd SSO zinciri, bu "diğer sistemler" etkisinin nasıl ortaya çıktığını gösteriyor.

Self-hosted Atlassian'ın mantıklı olduğu durumlar

Self-hosted Atlassian Data Center şu durumlarda tercih ediliyor:

- Compliance ve veri egemenliği: finansal, sağlık ve kamu sektörü kurumları verileri kendi altyapısında tutmak zorunda olabilir. - Customization ve entegrasyon: özel plugin'ler, entegrasyon script'leri ve CI/CD pipeline'larıyla deep integration gerektiren yazılım ekipleri. - Büyük ölçek: kurumsal boyutlu deployment'larda SLA kontrolü ve özelleştirilmiş altyapı yönetimi.

Ancak CVE-2026-21589 bu avantajları sorgulatıyor. Self-hosted kurumlar, yükseltme pencereleri, version kontrol, binary patch yetersizliği ve exploitable açıklar arasındaki hız farkıyla mücadele etmek zorunda. Cloud müşteriler bu risk yükünü Atlassian'a devrediyor—bu açık örneğinde, otomatik patching şirketin müşterilerine hiç yük olmadı.