Atlassian, Data Center 치명적 파일 접근 취약점 즉시 패치 촉구

Atlassian, Data Center 치명적 파일 접근 취약점 즉시 패치 촉구

비인증 파일 열람 취약점으로 Atlassian Data Center 전 제품군 즉시 패치 필요

  • CVE-2026-21589는 로그인 없이 웹 루트의 특정 파일을 읽게 하며 Bitbucket·Jira 등 8개 제품에 영향을 준다.
  • 공격자는 정확한 파일명과 경로를 알아야 하며 디렉터리 목록화는 못 하지만 설정에 따라 민감정보가 노출될 수 있다.
  • Atlassian은 2026년 10월 5일 권고를 내고 클라우드 제품은 패치 완료했으며 Data Center의 실제 악용 증거는 확인하지 못했다.
  • CVSS 4.0 점수는 9.3이며 영향 제품은 Bitbucket·Confluence·Jira·Bamboo·Crowd·Crucible·Fisheye 등 8개다.
  • Atlassian은 각 인스턴스를 수정 버전으로 즉시 업그레이드하고 인터넷 노출을 차단하며 보안팀의 침해 흔적 점검을 요구한다.
  • 국내 기관과 기업은 자체 운영 Atlassian 자산을 식별해 외부 접근을 임시 제한하고 패치·로그점검을 조달 기준에 반영해야 한다.

공공·핵심 산업의 Atlassian 설치 현황을 즉시 파악하고 외부 노출 차단, 고정 버전 적용, 침해 흔적 점검을 병행하도록 지시해야 한다.

주요 용어: 임의 파일 접근(지정 파일을 허가 없이 읽는 취약점), CVSS(취약점 위험도를 0~10으로 평가하는 체계)

출처: Help Net Security