CVE-2021-26086
Atlassian Jira Server and Data Center Path Traversal Vulnerability
Beschreibung
CVE-2021-26086 ist eine Path-Traversal-Schwachstelle in Atlassian Jira Server und Data Center, die es unauthentifizierten Angreifern ermoeglicht, bestimmte Dateien ueber den /WEB-INF/web.xml-Endpunkt zu lesen. Die Schwachstelle wird mit einem CVSS-Score von 5.3 (MEDIUM) bewertet und betrifft Jira Server und Data Center vor Version 8.5.14, von 8.6.0 bis unter 8.13.6 sowie von 8.14.0 bis unter 8.16.1.
Die CISA hat CVE-2021-26086 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-12-03. Der EPSS-Score von 94,19 % (99,9. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivitaet an, was ungewoehnlich hoch fuer eine Schwachstelle mit mittlerem CVSS-Score ist und die reale Bedrohungslage verdeutlicht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| atlassian | jira data center | < 8.5.14; >= 8.6.0, < 8.13.6; >= 8.14.0, < 8.16.1 |
| atlassian | jira server | < 8.5.14; >= 8.6.0, < 8.13.6; >= 8.14.0, < 8.16.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Referenzen
- http://packetstormsecurity.com/files/164405/Atlassian-Jira-Server-Data-Center-8.4.0-File-Read.html(Exploit, Third Party Advisory, VDB Entry)
- https://jira.atlassian.com/browse/JRASERVER-72695(Issue Tracking, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-26086(US Government Resource)
Schwachstellentyp
CWE-22: Path Traversal
CVE-2021-26086 basiert auf CWE-22 (Path Traversal). Die Schwachstelle entsteht durch unzureichende Validierung von Pfadangaben im /WEB-INF/web.xml-Endpunkt von Jira Server und Data Center. Ein Angreifer kann durch die Manipulation von Pfadparametern die vorgesehene Verzeichnisbeschraenkung umgehen und auf Dateien ausserhalb des beabsichtigten Verzeichnisses zugreifen.
Path-Traversal-Schwachstellen nutzen typischerweise Sequenzen wie ../ oder deren URL-kodierte Varianten, um in uebergeordnete Verzeichnisse zu navigieren und so auf geschuetzte Dateien zuzugreifen.
Weitere Informationen: CWE-22 -- Path Traversal
Auswirkungsanalyse
Die Auswirkungen von CVE-2021-26086 betreffen primaer die Vertraulichkeit von Dateien auf dem Jira-Server. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N zeigt eine remote ausnutzbare Schwachstelle ohne Authentifizierung, die allerdings nur begrenzte Auswirkungen auf die Vertraulichkeit hat. Vertraulichkeit (Niedrig): Der Angreifer kann bestimmte Dateien auf dem Jira-Server lesen, wobei der Zugriff auf bestimmte Dateitypen und Verzeichnisse beschraenkt ist. Dennoch koennen sensible Konfigurationsdateien wie web.xml, die Datenbankverbindungsinformationen, interne Pfade und Anwendungskonfigurationen enthalten, offengelegt werden. Integritaet (Keine): Die Schwachstelle ermoeglicht kein Schreiben oder Aendern von Dateien. Verfuegbarkeit (Keine): Die Systemverfuegbarkeit ist nicht betroffen. Trotz des moderaten CVSS-Scores von 5.3 zeigt der EPSS-Score von 94,19 % (99,9. Perzentil), dass diese Schwachstelle massiv fuer Reconnaissance-Zwecke ausgenutzt wird. Die gewonnenen Informationen koennen fuer gezielte Folgeangriffe verwendet werden, insbesondere zur Identifikation weiterer Schwachstellen oder zur Extraktion von Zugangsdaten.
Exploit-Reifegrad
CVE-2021-26086 weist eine ausserordentlich hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-12-03 in den KEV-Katalog aufgenommen, obwohl sie bereits 2021 veroeffentlicht wurde. Der EPSS-Score von 94,19 % (99,9. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivitaet an. Der Ransomware-Status ist als unbekannt klassifiziert. Ein oeffentlicher Exploit ist auf Packet Storm Security verfuegbar, und das Issue-Tracking bei Atlassian (JRASERVER-72695) dokumentiert die Schwachstelle. Die Tatsache, dass diese Schwachstelle Jahre nach ihrer Veroeffentlichung immer noch aktiv ausgenutzt wird, unterstreicht die Verbreitung ungepatchter Jira-Instanzen.
Behebung
-
Jira Server und Data Center umgehend aktualisieren: Aktualisieren Sie auf mindestens Jira 8.5.14, 8.13.6 oder 8.16.1. Konsultieren Sie das Atlassian Advisory JRASERVER-72695 fuer die vollstaendige Liste der gepatchten Versionen.
-
Web Application Firewall konfigurieren: Implementieren Sie WAF-Regeln, die Path-Traversal-Muster in URLs erkennen und blockieren, insbesondere fuer Anfragen an den /WEB-INF/-Pfad.
-
Jira-Zugriffsrechte ueberpruefen: Stellen Sie sicher, dass Jira nicht ueber das Internet erreichbar ist, wenn es nur intern genutzt wird. Nutzen Sie VPN oder Reverse-Proxy mit IP-Beschraenkungen fuer den Zugriff.
-
Sensible Konfigurationen pruefen: Ueberpruefen Sie, ob Konfigurationsdateien wie web.xml, server.xml oder andere Dateien sensible Informationen wie Klartext-Passwoerter oder Datenbankzugangsdaten enthalten. Wenn ja, aendern Sie diese Zugangsdaten.
-
Migration auf unterstuetzte Version planen: Wenn Sie eine End-of-Life-Version von Jira verwenden, planen Sie die Migration auf eine aktiv unterstuetzte Version, um zukuenftige Sicherheitsupdates zu erhalten.
Technische Details
CVE-2021-26086 betrifft Atlassian Jira Server und Data Center in den Versionen vor 8.5.14, von 8.6.0 bis unter 8.13.6 und von 8.14.0 bis unter 8.16.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N beschreibt eine remote ausnutzbare Schwachstelle mit begrenzter Vertraulichkeitsauswirkung. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber HTTP-Anfragen an den Jira-Server erreichbar. Angriffskomplexitaet (Niedrig): Keine besonderen Bedingungen erforderlich. Berechtigungen (Keine): Keine Authentifizierung erforderlich. Benutzerinteraktion (Keine): Der Angriff kann vollstaendig automatisiert erfolgen. Der Angriffsmechanismus nutzt eine Path-Traversal-Schwachstelle im /WEB-INF/web.xml-Endpunkt. Durch das Einfuegen von Pfadmanipulationssequenzen in die HTTP-Anfrage kann ein Angreifer die Verzeichnisbeschraenkung umgehen und den Inhalt bestimmter Dateien auf dem Server lesen. Der Exploit auf Packet Storm Security demonstriert die Technik. Da Jira auf Java basiert und den /WEB-INF/-Pfad fuer Anwendungskonfiguration nutzt, ist der Zugriff auf web.xml besonders informativ, da diese Datei Servlet-Mappings, Filter-Konfigurationen und potentiell sensible Anwendungsparameter enthaelt.
Häufig gestellte Fragen
Warum ist CVE-2021-26086 trotz moderatem CVSS-Score im KEV-Katalog?
Obwohl der CVSS-Score mit 5.3 (MEDIUM) moderat ist, wird die Schwachstelle massiv in freier Wildbahn ausgenutzt, wie der EPSS-Score von 94,19 % (99,9. Perzentil) bestaetigt. Die CISA nimmt Schwachstellen in den KEV-Katalog basierend auf beobachteter aktiver Ausnutzung auf, nicht allein basierend auf dem CVSS-Score. Die gewonnenen Informationen dienen haeufig als Grundlage fuer Folgeangriffe.
Welche Informationen koennen durch CVE-2021-26086 offengelegt werden?
Ein Angreifer kann bestimmte Dateien auf dem Jira-Server lesen, insbesondere web.xml, die Servlet-Mappings, Filter-Konfigurationen, Datenbank-Verbindungsinformationen und interne Pfade enthaelt. Diese Informationen ermoeglichen Reconnaissance fuer gezielte Folgeangriffe.
Welche Jira-Versionen sind betroffen?
Betroffen sind Jira Server und Data Center vor Version 8.5.14, von 8.6.0 bis unter 8.13.6 und von 8.14.0 bis unter 8.16.1. Aktualisieren Sie auf mindestens eine der gepatchten Versionen.
Warum wird die Schwachstelle 2024 noch aktiv ausgenutzt, obwohl sie 2021 veroeffentlicht wurde?
Viele Jira-Instanzen, insbesondere in groesseren Organisationen, werden nicht zeitnah aktualisiert. Die Schwachstelle ist trivial auszunutzen, erfordert keine Authentifizierung und liefert wertvolle Informationen fuer Reconnaissance. Diese Kombination macht sie auch Jahre nach der Veroeffentlichung attraktiv fuer Angreifer.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.