🇵🇱 Дедлайн по e-PIT всё ближе ⏳ Поддержите devby из уже уплаченных налогов 💙
Support us

В Confluence нашли серьёзную уязвимость, которую активно эксплуатируют хакеры

Кибернетическое командование США (US Cybercom) предупредило об уязвимости в вики-системе Confluence от компании Atlassian, которую злоумышленники массово ищут и пытаются использовать в атаках. Эксперты считают, что эксплуатация будет только усиливаться, и призывают срочно обновить сервис.

Оставить комментарий
В Confluence нашли серьёзную уязвимость, которую активно эксплуатируют хакеры

Кибернетическое командование США (US Cybercom) предупредило об уязвимости в вики-системе Confluence от компании Atlassian, которую злоумышленники массово ищут и пытаются использовать в атаках. Эксперты считают, что эксплуатация будет только усиливаться, и призывают срочно обновить сервис.

Уязвимость CVE-2021-26084 связана с использованием языка Object-Graph Navigation Language (OGNL) в системе тегов. Она позволяет внедрить и исполнить произвольный код на OGNL на устройствах с Confluence Server или Confluence Data Center. В случае, если в Confluence включена опция Allow people to sign up to create their account, эксплуатировать ее может даже неавторизованный пользователь.

Atlassian присвоила уязвимости рейтинг 9,8 и статус критической. Более того, в сети уже появилось несколько демонстраций использования этой уязвимости, в том числе вариант с удалённым исполнением кода.

О проблеме стало известно ещё 27 июля, исправление разработчики выпустили 25 августа. Пользователям рекомендуется не откладывать обновление серверов.

Патчи вышли для версий 6.13.23, 7.4.11, 7.11.6, 7.12.5 и 7.13.0, то есть в зоне риска остаются версии, предшествующие 6.13.23, а также версии 6.14.0 — 7.4.11, 7.5.0 — 7.11.6 и 7.12.0 — 7.12.5. Пользователей Confluence Cloud проблема не затрагивает. Компания советует всем переходить на самую свежую версию Confluence — клиенты нередко пренебрегают этим, поскольку даже более ранние функционируют нормально — и предлагает несколько обходных путей для Linux и Windows, если по каким-то причинам сделать это невозможно.

Поддержите редакцию 1,5% налога: бесплатно и за 5 минут

Как помочь, если вы в Польше

Читайте также
Гендиректор Atlassian назвал три группы сотрудников, которые не попали под сокращение ради ИИ. Одна может удивить
Гендиректор Atlassian назвал три группы сотрудников, которые не попали под сокращение ради ИИ. Одна может удивить
Гендиректор Atlassian назвал три группы сотрудников, которые не попали под сокращение ради ИИ. Одна может удивить
Atlassian уволила 10% команды, чтобы вложиться в ИИ
Atlassian уволила 10% команды, чтобы вложиться в ИИ
Atlassian уволила 10% команды, чтобы вложиться в ИИ
OpenAI запустила ИИ-агента, который сам ищет и фиксит баги
OpenAI запустила ИИ-агента, который сам ищет и фиксит баги
OpenAI запустила ИИ-агента, который сам ищет и фиксит баги
1 комментарий
Глава одного техногиганта собрался нанимать больше инженеров, а не меньше, из-за ИИ
Глава одного техногиганта собрался нанимать больше инженеров, а не меньше, из-за ИИ
Глава одного техногиганта собрался нанимать больше инженеров, а не меньше, из-за ИИ
1 комментарий

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.