Atlassian: Schadcode-Lücken bedrohen Bamboo und Bitbucket

https://www.heise.de/rss/heise-atom.xml Hits: 98
Summary

Nutzen Angreifer erfolgreich Sicherheitslücken in Atlassian Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible, Jira, Jira Service Management oder Sourcetree für macOS/Windows aus, können sie PCs im schlimmsten Fall vollständig kompromittieren. Sicherheitsupdates stehen zum Download bereit. Weiterlesen nach der Anzeige Derzeit gibt es vom Softwarehersteller keine Hinweise, dass Angreifer die Schwachstellen bereits ausnutzen. Informationen zu den reparierten Versionen finden Admins unterhalb dieser Meldung aufgelistet. Auswirkungen von Attacken Im Beitrag zu den Sicherheitspatches im Juli listen die Entwickler mehrere „kritische“ Schwachstellen auf, über die entfernte Angreifer ohne Anmeldung Schadcode auf Systeme schieben und ausführen können. Bei jeder dieser Lücken weisen sie aber darauf hin, dass die Schwachstellen in Komponenten von Dritten stecken und die Form der Implementierung in die jeweiligen Atlassian-Anwendungen den Bedrohungsgrad abschwächt. Beispiele dafür sind etwa Lücken im HTTP-Client Axios (CVE-2026-42043) und in der JavaScript-Bibliothek Lodash (CVE-2026-4800). Wie bedrohlich diese Schwachstellen letztlich für Atlassian-Produkte sind, geht aus der Warnmeldung nicht hervor. Die verbleibenden Sicherheitslücken sind mit „hoch“ eingestuft. An diesen Stellen können Angreifer unter anderem für DoS-Attacken ansetzen, um Dienste abstürzen zu lassen (etwa in Fisheye/Crucible CVE-2022-3509), die Authentifizierung umgehen (etwa in Jira CVE-2026-29145) oder unbefugt auf Informationen zugreifen (etwa in Confluence CVE-2026-33671). Die folgenden Ausgaben verfügen über Sicherheitsupdates: Bamboo 12.1.9 (LTS) recommended Data Center Only, 10.2.21 (LTS) Data Center OnlyBitbucket 10.3.2 Data Center Only, 10.2.5 (LTS) recommended Data Center Only, 9.4.22 (LTS) Data Center OnlyConfluence 10.2.14 (LTS) recommended Data Center Only, 9.2.22 (LTS) Data Center OnlyCrowd 7.2.1 (LTS) recommended Data Center OnlyFisheye/Crucible 4.9.12 recommendedJira 11.3.8 (LTS) recomm...

First seen: 2026-07-23 09:59

Last seen: 2026-07-27 12:27