Atlassian 8개 제품, 인증 없이 파일 접근 가능한 취약점
Atlassian Data Center 제품군 8개에서 인증되지 않은 공격자가 웹 애플리케이션 루트 디렉터리의 파일을 읽을 수 있는 취약점(CVE-2026-21589)이 공개되었습니다. 패치 적용 또는 인터넷 노출 차단이 필요하며, 알려진 파일명과 경로를 정확히 알아야 공격이 가능합니다.
무슨 일이 발생했는가
Atlassian은 자사 Data Center 제품 8개에 영향을 미치는 임의 파일 접근 취약점 CVE-2026-21589를 공개했습니다. 이 취약점은 인증이나 사용자 조작 없이 공격자가 웹 애플리케이션 루트 디렉터리에 있는 파일을 읽을 수 있게 합니다. 공격자는 경로 탐색 기법을 이용해 제한된 파일에 접근할 수 있으나, 정확한 파일명과 경로를 미리 알아야 하며 디렉터리 목록은 확인할 수 없습니다.
영향을 받는 환경
Bamboo Data Center, Bitbucket Data Center, Confluence Data Center, Crowd Data Center, Crucible, Fisheye, Jira Service Management Data Center, Jira Software Data Center
Prime IDC 기술팀 분석
서버 운영 환경에서 웹 애플리케이션 루트에 민감한 설정 파일이나 인증 정보가 노출될 경우 후속 공격의 발판이 될 수 있습니다. 인증이 필요 없는 취약점이므로 로그인 페이지가 보호 수단이 되지 못합니다. 데이터센터에서 외부에 노출된 인스턴스를 운영 중이라면 신속한 대응이 필요하며, 특히 개발·협업 도구로 널리 사용되는 Atlassian 제품군을 보유한 경우 영향 범위가 넓어질 수 있습니다.
고객이 해야 할 조치
1. 사용 중인 Atlassian Data Center 제품의 버전을 확인하고 최신 패치 버전으로 업데이트합니다.
2. 즉시 패치가 어려운 경우 해당 인스턴스를 인터넷에서 격리하거나 외부 네트워크 접근을 차단합니다.
3. WAF 또는 프록시 계층에서 해당 요청을 차단하는 규칙을 적용합니다.
4. Tomcat RewriteValve 규칙을 사용해 취약한 요청을 차단합니다.
