Die Ausnutzung hat eine praktische Hürde: Angreifer müssen Namen und Pfad der Datei bereits exakt kennen, ein Auflisten des Verzeichnisinhalts ist nicht möglich. Das Wurzelverzeichnis der Web-Anwendung ist der Ordner auf dem Server, der die Anwendung selbst enthält. In manchen Konfigurationen können dort laut Atlassian sensible Dateien liegen, was das Risiko erhöht. Welche Dateien das sind und welche Konfigurationen betroffen sind, benennt der Sicherheitshinweis nicht.

Die betroffenen Cloud-Produkte von Atlassian sind bereits gepatcht; Cloud-Kunden müssen nichts unternehmen. Bitbucket Cloud ist nicht betroffen. Nach Angaben des Unternehmens hat die eigene Untersuchung keine Hinweise auf eine Ausnutzung ergeben.

Betroffen sind alle Versionen der acht Produkte unterhalb der jeweils genannten fehlerbereinigten Fassung — darunter können laut Atlassian auch Versionen sein, die das Ende ihres Lebenszyklus erreicht haben. Empfohlen wird ein Wechsel auf eine fehlerbereinigte LTS-Version oder neuer.

In den Angaben gibt es Unstimmigkeiten. Für den 7.1-Zweig von Crowd nennt das Feld „Fix Version“ des Tickets 7.1.7, während eine Tabelle im selben Ticket 7.1.6 zeigt — eine Version, die dort zugleich als betroffen geführt wird. Der von Atlassian eingereichte CVE-Eintrag weicht bei zwei Produkten ab: Für Crowd nennt er 7.1.1, eine Version, die laut den Crowd-7.1-Release-Notes auf den 27. November 2025 datiert, also mehr als zehn Monate vor der Offenlegung. Für Bamboo steht in einem Feld 10.2.4, in der Beschreibung des Eintrags dagegen 10.2.24.

Der CVE-Eintrag führt zudem die Server-Editionen auf, Atlassians ältere Selbsthosting-Linie, die der Sicherheitshinweis nicht erwähnt. Sämtliche Versionen von Bamboo Server, Bitbucket Server, Confluence Server und Crowd Server sind dort als betroffen markiert, fehlerbereinigte Versionen werden nicht genannt. Für Jira Software Server gelten Versionen ab 9.12.40 als nicht betroffen, für Jira Service Management Server ab 5.12.40, für Crucible Server und Fisheye Server ab 4.9.15. Ob Server-Lizenzen diese Versionen überhaupt betreiben können, bleibt offen. Für Crowd gab es laut den Crowd-Release-Notes seit Version 5.2 im September 2023 keine Server-Ausgabe mehr, keine der fehlerbereinigten Crowd-Versionen ist demnach ein Server-Release.

Im CVE-Eintrag klassifiziert Atlassian die Lücke als Path Traversal: Eine Anfrage nutzt dabei einen speziell konstruierten Dateipfad, um Dateien zu erreichen, auf die sie keinen Zugriff haben sollte.

Kunden, die nicht sofort alle Instanzen aktualisieren können, rät Atlassian, die Instanz nach Möglichkeit offline zu nehmen. Jede aus dem öffentlichen Internet erreichbare Instanz — auch eine, die eine Anmeldung verlangt — soll vom Zugriff von außen abgeschottet werden, bis das Update eingespielt oder eine temporäre Sperrregel aktiv ist.

Drei solcher Sperrregeln beschreibt Atlassian als Mitigationen. Alle drei blockieren Anfragen, deren URL „..“ unmittelbar neben „/“, „\“ oder „::“ enthält, einschließlich URL-kodierter Varianten. Welche Variante greift, hängt vom Produkt ab:

  • Alle acht Produkte: eine Regel auf einer Web Application Firewall (WAF) oder einem Reverse Proxy, die passende URLs blockiert.
  • Confluence, Jira Software, Jira Service Management, Bamboo und Crowd: eine Tomcat-RewriteValve-Regel, die auf jedem Knoten installiert wird; der Knoten muss heruntergefahren und neu gestartet werden.
  • Bitbucket: eine Regel in der urlrewrite.xml, anzuwenden auf jeden Knoten, jeden Mirror und jeden Mirror-Farm-Knoten, gefolgt von einem Neustart.

Für Crucible und Fisheye steht nur die erste Option zur Verfügung. Der Sicherheitshinweis nennt die jeweilige Regel und die nötigen Dateiänderungen. Die Mitigationen seien „begrenzt und kein Ersatz für das Patchen Ihrer Instanz“, schreibt Atlassian in den Produkt-Tickets.

Ob Angriffe auf selbst gehostete Instanzen beobachtet wurden, geht aus dem Hinweis nicht hervor. „Atlassian kann nicht bestätigen, ob Ihre Instanzen von dieser Schwachstelle betroffen sind“, heißt es dort. Sicherheitsteams sollen ihre Zugriffsprotokolle durchsuchen: Entweder jede Anfragezeile bis zu zweimal URL-dekodieren und nach „..“ direkt neben „/“, „\“ oder „::“ suchen, oder Atlassians Blockiermuster über die unbearbeiteten Protokollzeilen laufen lassen. Wie sich ein gescheiterter Versuch von einer Anfrage unterscheiden lässt, die tatsächlich eine Datei zurückgegeben hat, und was Betroffene nach dem Update weiter tun sollen, erläutert der Hinweis nicht.

Eine vergleichbare Lücke in einem Atlassian-Produkt wurde bereits ausgenutzt: CVE-2021-26086 ist eine Path-Traversal-Schwachstelle in Jira Server und Data Center, über die entfernte Angreifer bestimmte Dateien lesen können. Die US-Behörde CISA nahm sie am 12. November 2024 in ihren Katalog bekannter ausgenutzter Schwachstellen auf.

Die Bewertung von 9,3 stammt von Atlassian selbst und nutzt CVSS in Version 4.0; Kunden sollen prüfen, wie sie auf ihre Umgebung zutrifft. Der Wert stuft die Lücke als über das Netzwerk erreichbar ein, ohne Privilegien und ohne Zutun eines Nutzers. Die Auswirkung auf die Vertraulichkeit des verwundbaren Systems gilt als hoch, auf Integrität und Verfügbarkeit als keine, auf andere Systeme als hoch. Warum die Auswirkung auf andere Systeme hoch bewertet wird, erklärt der Hinweis nicht.