zurück zum Artikel

Codeschmuggel in Atlassian-Produkten: Vier kritische Lücken aufgetaucht

Dr. Christopher Kunz

(Bild: JLStock/Shutterstock.com)

Admins von Confluence, Jira und Bitbucket kommen aus dem Patchen nicht heraus: Erneut hat Atlassian dringende Updates für seine wichtigsten Produkte vorgelegt.

Wer in seinem Unternehmen für die Wartung der lokalen Atlassian-Installationen verantwortlich ist, dürfte sich in den letzten Wochen bisweilen wie Bill Murray gefühlt haben: Es ist schon wieder Update-Murmeltiertag.

Dieses Mal erwischt es gleich drei der populärsten Anwendungen des australischen Softwareunternehmens: Sowohl im Versionskontrollsystem Bitbucket als auch in Jira und Confluence finden sich vier kritische Sicherheitslücken, die Admins umgehend stopfen sollten.

Die Liste der betroffenen Versionen sowie konkrete Schritte zur Fehlerbereinigung hat Atlassian jeweils in Sicherheitshinweisen aufgeführt, die wir in der oben stehenden Liste unter den CVE-IDs verlinkt haben. Für alle vier Lücken gilt jedoch, dass Kunden der Atlassian-Clouddienste sich in Sicherheit wiegen können. Sie brauchen nichts zu unternehmen, Atlassian führt die notwendigen Reparaturarbeiten in Eigenregie durch.

Alle anderen sollten jedoch zügig die Sicherheitshinweise lesen und umsetzen. Cyberkriminelle haben kritische Atlassian-Sicherheitslücken [5] erst kürzlich ausgenutzt, um Ransomware auf Confluence-Servern [6] zu installieren. Zwischen Bekanntwerden der Lücke [7] und den gezielten Angriffen der Cybercrime-Gangs lag im November nur ein Zeitraum von einer Woche.

(cku [8])


URL dieses Artikels:
https://www.heise.de/-9565780

Links in diesem Artikel:
[1] https://confluence.atlassian.com/security/cve-2022-1471-snakeyaml-library-rce-vulnerability-in-multiple-products-1296171009.html
[2] https://confluence.atlassian.com/security/cve-2023-22523-rce-vulnerability-in-assets-discovery-1319248914.html
[3] https://confluence.atlassian.com/security/cve-2023-22524-rce-vulnerability-in-atlassian-companion-app-for-macos-1319249492.html
[4] https://confluence.atlassian.com/security/cve-2023-22522-rce-vulnerability-in-confluence-data-center-and-confluence-server-1319570362.html
[5] https://www.heise.de/news/Atlassian-ruestet-Jira-Data-Center-and-Server-Co-gegen-moegliche-Attacken-9537138.html
[6] https://www.heise.de/news/Kritische-Atlassian-Confluence-Luecke-wird-angegriffen-9355158.html
[7] https://www.heise.de/news/Atlassian-CISO-warnt-Kritische-Sicherheitsluecke-in-Confluence-sofort-patchen-9349347.html
[8] mailto:cku@heise.de