Atlassian (Jira/Confluence/Bitbucket)
Atlassian (Jira/Confluence/Bitbucket) gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Atlassian (Jira/Confluence/Bitbucket) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
115 ReportsZeige 1 bis 50 von 115
-
Apache Log4j2 Remote Code Execution Vulnerability
CVE-2021-44228 Kritisch Aktiv ausgenutztApache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.
CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Atlassian Jira Server und Data Center – Path Traversal
CVE-2021-26086 Aktiv ausgenutztIn Atlassian Jira Server und Data Center wurde eine Path-Traversal-Schwachstelle gefunden, die einem nicht authentifizierten Angreifer den Zugriff auf eingeschränkte Dateipfade ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Atlassian Confluence Data Center and Server Improper Authorization Vulnerability
CVE-2023-22518 Aktiv ausgenutztAtlassian Confluence Data Center und Confluence Server weisen eine unsachgemässe Autorisierungsprüfung auf, die unbefugten Zugriff ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-11-07. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Weitere Informationen führt Atlassian in seinen Security Advisories.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Atlassian Confluence Server und Data Center – Remote Code Execution
CVE-2022-26134 Aktiv ausgenutztIn Atlassian Confluence Server und Data Center erlaubt eine Schwachstelle die entfernte Codeausführung (Remote Code Execution). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2022-06-02. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Atlassian Confluence Server und Data Center OGNL Injection
CVE-2021-26084 Aktiv ausgenutztEine OGNL-Injection-Schwachstelle (Object-Graph Navigation Language) in Atlassian Confluence Server und Data Center ermöglicht Angreifern die Ausführung beliebigen Codes. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Atlassian Confluence Data Center und Server – Template Injection
CVE-2023-22527 Aktiv ausgenutztIn Atlassian Confluence Data Center und Server besteht eine Template-Injection-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2024-01-24. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 99.98% Publiziert: Referenz: CISA KEV -
Atlassian Confluence Server – Pre-Authorization Arbitrary File Read
CVE-2021-26085 Aktiv ausgenutzt RansomwareIn Atlassian Confluence Server besteht eine Schwachstelle, die es einem nicht authentifizierten Angreifer ermöglicht, beliebige Dateien vor der Authentifizierung zu lesen. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.
EPSS: 99.94% Publiziert: Referenz: CISA KEV -
Atlassian Confluence Server und Data Center Server-Side Template Injection
CVE-2019-3396 Aktiv ausgenutztIn Atlassian Confluence Server und Data Center besteht eine Server-Side Template Injection. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.
EPSS: 99.91% Publiziert: Referenz: CISA KEV -
Atlassian Confluence Data Center und Server – Broken Access Control
CVE-2023-22515 Aktiv ausgenutztIn Atlassian Confluence Data Center und Server besteht eine Broken-Access-Control-Schwachstelle, die unberechtigten Zugriff auf geschützte Funktionen ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-10-05. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.2 %.
EPSS: 99.16% Publiziert: Referenz: CISA KEV -
Atlassian Bitbucket Server – Command Injection
CVE-2022-36804 Aktiv ausgenutztIn Atlassian Bitbucket Server und Data Center besteht eine Command-Injection-Schwachstelle, die eine nicht autorisierte Befehlsausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.1 %.
EPSS: 99.08% Publiziert: Referenz: CISA KEV -
Atlassian Questions For Confluence – Hard-coded Credentials
CVE-2022-26138 Aktiv ausgenutztDie Atlassian-App "Questions For Confluence" enthält fest einkodierte Anmeldedaten, die einen unbefugten Zugriff ermöglichen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.2 %.
EPSS: 98.17% Publiziert: Referenz: CISA KEV -
Atlassian Confluence Server und Data Center Path Traversal
CVE-2019-3398 Aktiv ausgenutztEine Path-Traversal-Schwachstelle in Atlassian Confluence Server und Data Center ermöglicht Angreifern den Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 96.8 %.
EPSS: 96.84% Publiziert: Referenz: CISA KEV -
Atlassian Crowd und Crowd Data Center Remote Code Execution
CVE-2019-11580 Aktiv ausgenutztEine Remote-Code-Execution-Schwachstelle in Atlassian Crowd und Crowd Data Center ermöglicht Angreifern die Ausführung beliebigen Codes. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 95.4 %. Betroffen sind im Feed die überwachten Produktbereiche Atlassian (Jira/Confluence/Bitbucket), SimpleHelp Ltd und Light Code Labs.
EPSS: 95.36% Publiziert: Referenz: CISA KEV -
Atlassian Jira Server und Data Center Server-Side Template Injection
CVE-2019-11581 Aktiv ausgenutztEine Server-Side Template Injection-Schwachstelle in Atlassian Jira Server und Data Center ermöglicht Angreifern die Ausführung von serverseitigem Code. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 84.6 %.
EPSS: 84.62% Publiziert: Referenz: CISA KEV -
Microsoft Entra Jira SSO Plugin – Rechteausweitung
CVE-2024-21401 KritischIm Microsoft Entra Jira Single-Sign-On Plugin besteht eine Schwachstelle zur Rechteausweitung. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 1.46% Publiziert: Referenz: NVD -
Microsoft SSO Plugin für Jira & Confluence – Privilege Escalation
CVE-2026-41103 KritischDer Microsoft SSO Plugin für Jira und Confluence implementiert den Authentifizierungsalgorithmus fehlerhaft, sodass nicht autorisierte Angreifer über das Netzwerk Rechte eskalieren können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.1 EPSS: 0.17% Publiziert: Referenz: NVD -
MCP Atlassian – Path Traversal im confluence_download_attachment Tool
CVE-2026-27825 KritischDer MCP Atlassian Server (Model Context Protocol) für Confluence und Jira erlaubt in Versionen vor 0.17.0 über den Parameter „download_path” des Tools „confluence_download_attachment” einen Path-Traversal-Angriff. Angreifer können dadurch Dateien ausserhalb des vorgesehenen Verzeichnisses lesen oder schreiben. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.0 EPSS: 0.02% Publiziert: Referenz: NVD -
Atlassian Confluence Data Center: Information Disclosure
CVE-2026-21579 HochIn Confluence Data Center besteht eine als hoch (High severity) eingestufte Information-Disclosure-Schwachstelle, die in den Versionen 7.17.0, 7.19.0, 8.5.0, 8.9.0, 9.0.1, 9.1.0, 9.2.0, 10.0.2, 10.1.0 und 10.2.0 eingeführt wurde. Ein CVSS-Basiswert liegt in den übernommenen Quelldaten nicht vor. Die Quelle stuft die Schwachstelle als hoch ein. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.27% Publiziert: Referenz: NVD -
MCP Atlassian – Unauthentifizierter Zugriff auf HTTP-Endpunkt
CVE-2026-27826 HochDer MCP Atlassian Server (Model Context Protocol) für Confluence und Jira ermöglicht in Versionen vor 0.17.0 nicht authentifizierten Angreifern, die den mcp-atlassian HTTP-Endpunkt erreichen können, unberechtigte Aktionen durchzuführen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.2 EPSS: 0.09% Publiziert: Referenz: NVD -
Mattermost Confluence Plugin – HTML-Injection durch fehlendes Escaping
CVE-2025-13523 HochDas Mattermost Confluence Plugin in Versionen vor 1.7.0 versäumt es, benutzerkontrollierte Anzeigenamen in HTML-Templates korrekt zu escapen. Authentifizierte Confluence-Benutzer mit manipulierten Anzeigenamen können dadurch HTML-Injection-Angriffe durchführen. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.7 EPSS: 0.01% Publiziert: Referenz: NVD -
Atlassian Crowd Data Center und Server: XXE-Schwachstelle
CVE-2026-21569 HochEine mit Version 7.1.0 eingeführte XXE-Schwachstelle (XML External Entity Injection) in Atlassian Crowd Data Center und Server erlaubt einem authentifizierten Angreifer den Zugriff auf lokale und entfernte Inhalte. Laut Quelle sind die Auswirkungen auf Vertraulichkeit und Verfügbarkeit hoch, auf die Integrität gering; Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 7.9 (Hoch). Empfohlene Massnahme: Atlassian empfiehlt das Upgrade auf die neueste Version von Crowd Data Center und Server, mindestens jedoch auf Version 7.1.3 der Linie 7.1.
CVSS: 7.9 Publiziert: Referenz: NVD -
Atlassian Confluence Data Center: Denial-of-Service-Schwachstelle
CVE-2025-22166 HochSeit Confluence Data Center Version 2.0 besteht laut Atlassian eine Denial-of-Service-Schwachstelle, die es einem Angreifer erlaubt, eine Ressource für die vorgesehenen Nutzer temporär oder dauerhaft nicht verfügbar zu machen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Confluence Data Center/Server 8.5.25, 9.2.7 oder 10.0.2 beziehungsweise neuer einspielen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Mattermost Confluence Plugin: Absturz durch fehlerhafte Request-Body-Behandlung
CVE-2025-54525 HochDas Mattermost Confluence Plugin verarbeitet in Versionen vor 1.5.0 unerwartete Request-Bodies nicht korrekt. Angreifer können das Plugin durch wiederholte Aufrufe des Create-Channel-Subscription-Endpunkts mit ungültigem Request-Body zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Denial-of-Service-Schwachstelle im Mattermost-Confluence-Plugin
CVE-2025-52931 HochDas Mattermost-Confluence-Plugin verarbeitet in Versionen vor 1.5.0 unerwartete Request-Bodies am Endpunkt zur Aktualisierung von Channel- Subscriptions nicht korrekt. Ein Angreifer kann durch wiederholte Anfragen mit ungültigem Request-Body einen Absturz des Plugins auslösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Mattermost Confluence-Plugin: fehlende Autorisierungsprüfung
CVE-2025-44004 HochDas Mattermost Confluence-Plugin prüft in Versionen vor 1.5.0 die Berechtigung eines Nutzers gegenüber der Mattermost-Instanz nicht korrekt. Angreifer können dadurch über einen API-Aufruf an den Endpunkt zum Erstellen von Kanal-Abonnements eine Kanal-Subscription ohne entsprechende Berechtigung anlegen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update des Plugins auf Version 1.5.0 oder neuer.
CVSS: 7.2 Publiziert: Referenz: NVD -
Mattermost Confluence-Plugin: Fehlende Authentifizierung bei Channel-Subscriptions
CVE-2025-54478 HochIm Mattermost Confluence-Plugin (Version <1.5.0) fehlt eine Prüfung, die den Benutzer gegenüber der Mattermost-Instanz authentifiziert. Dadurch können nicht authentifizierte Angreifer per API-Aufruf an den Edit-Channel-Subscription-Endpunkt Channel-Subscriptions bearbeiten. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Atlassian Sourcetree für Mac: Arbitrary Code Execution durch lokal authentifizierten Angreifer
CVE-2025-22165 HochIn Sourcetree für Mac ermöglicht eine seit Version 4.2.8 bestehende ACE-Schwachstelle (Arbitrary Code Execution) einem lokal authentifizierten Angreifer nach Nutzerinteraktion die Ausführung beliebigen Codes, mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Sourcetree für Mac auf die neueste bzw. eine der angegebenen fixierten Versionen aktualisieren.
CVSS: 7.3 Publiziert: Referenz: NVD -
Rechteausweitung in Atlassian Jira Core und Jira Service Management
CVE-2025-22157 HochEine Schwachstelle zur Rechteausweitung (Privilege Escalation) in Jira Core Data Center and Server sowie Jira Service Management Data Center and Server erlaubt einem Angreifer, Aktionen als höher privilegierter Benutzer auszuführen. Betroffen sind unter anderem die Versionen 9.12.0, 10.3.0, 10.4.0 und 10.5.0. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: gemäss Atlassians Advisory auf eine der bereitgestellten fehlerbereinigten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
XWiki Confluence Migrator Pro – Offenlegung von Confluence-Paketen über öffentliche Startseite
CVE-2025-27604 HochDie Extension XWiki Confluence Migrator Pro unterstützt Administratoren beim Import von Confluence-Paketen in eine XWiki-Instanz. Die Startseite der Anwendung ist öffentlich erreichbar, wodurch auch nicht angemeldete Gäste das importierte Paket herunterladen können, das potenziell sensible Informationen enthält. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 1.11.7 einspielen.
CVSS: 7.5 Publiziert: Referenz: NVD -
CSRF-Umgehung im Jenkins Bitbucket Server Integration Plugin
CVE-2025-24398 HochDas Jenkins Bitbucket Server Integration Plugin in den Versionen 2.1.0 bis einschliesslich 4.1.3 erlaubt es Angreifern, URLs zu präparieren, mit denen sich der CSRF-Schutz beliebiger Ziel-URLs in Jenkins umgehen lässt. Dadurch können Aktionen im Kontext eines angemeldeten Nutzers ausgelöst werden, ohne dass der eigentliche CSRF-Schutz greift. Ein erfolgreicher Angriff erfordert eine Nutzerinteraktion. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Atlassian Sourcetree: Remote Code Execution
CVE-2024-21697 HochEine RCE-Schwachstelle (Remote Code Execution) wurde in Sourcetree für Mac ab Version 4.2.8 und Sourcetree für Windows ab 3.4.19 eingeführt. Sie erlaubt einem nicht authentifizierten Angreifer die Ausführung beliebigen Codes mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit und erfordert Nutzerinteraktion. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Sourcetree für Mac auf 4.2.9 oder neuer und Sourcetree für Windows auf 3.4.20 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Atlassian Confluence Data Center und Server: Reflected XSS und CSRF
CVE-2024-21690 HochIn Confluence Data Center und Server besteht eine Schwachstelle für reflektiertes Cross-Site-Scripting (XSS) und Cross-Site Request Forgery (CSRF). Ein nicht authentifizierter Angreifer kann darüber beliebigen HTML- oder JavaScript-Code im Browser eines Opfers ausführen und angemeldete Nutzer zu ungewollten Aktionen verleiten; die Ausnutzung erfordert eine Nutzerinteraktion. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 8.2 Publiziert: Referenz: NVD -
Remote-Code-Execution in Atlassian Bamboo Data Center und Server
CVE-2024-21689 HochIn Bamboo Data Center und Server besteht eine Schwachstelle zur Remote-Code-Ausführung, die in den Versionen 9.1.0, 9.2.0, 9.3.0, 9.4.0, 9.5.0 und 9.6.0 eingeführt wurde. Ein authentifizierter Angreifer kann beliebigen Code ausführen, was hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit hat; die Ausnutzung erfordert eine Benutzerinteraktion. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: Aktualisierung von Bamboo Data Center und Server auf die neueste Version, alternativ mindestens auf 9.2.17 (Zweig 9.2) beziehungsweise 9.6.5 (Zweig 9.6).
CVSS: 8.0 Publiziert: Referenz: NVD -
Atlassian Confluence Data Center und Server – Stored Cross-Site Scripting
CVE-2024-21686 HochIn Confluence Data Center und Server besteht eine Stored-XSS-Schwachstelle, die in Version 7.13 eingeführt wurde. Ein authentifizierter Angreifer kann beliebigen HTML- oder JavaScript-Code im Browser eines Opfers ausführen, mit hoher Auswirkung auf Vertraulichkeit und Integrität; eine Benutzerinteraktion ist erforderlich. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der von Atlassian genannten unterstützten Fix-Versionen bzw. die neueste Version.
CVSS: 8.7 Publiziert: Referenz: NVD -
Atlassian Bamboo Data Center File-Inclusion-Schwachstelle
CVE-2024-21687 HochEine File-Inclusion-Schwachstelle wurde in den Versionen 9.0.0 bis 9.6.0 von Bamboo Data Center and Server eingeführt. Sie erlaubt einem authentifizierten Angreifer, die Anwendung dazu zu bringen, den Inhalt einer lokalen Datei anzuzeigen oder eine andere, bereits lokal gespeicherte Datei auszuführen, mit hohen Auswirkungen auf Vertraulichkeit und Integrität und ohne erforderliche Benutzerinteraktion. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf die neueste beziehungsweise eine der angegebenen gepatchten Versionen aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Atlassian Confluence Data Center und Server – Remote Code Execution
CVE-2024-21683 HochIn Confluence Data Center und Server besteht ab Version 5.2 eine Schwachstelle, die einem authentifizierten Angreifer ohne Nutzerinteraktion die Ausführung beliebigen Codes (Remote Code Execution) erlaubt, mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Atlassian empfiehlt, auf die aktuelle bzw. eine der unterstützten korrigierten Versionen zu aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Path-Traversal in Atlassian Confluence Data Center und Server
CVE-2024-21677 HochIn Atlassian Confluence Data Center besteht seit Version 6.13.0 eine Path-Traversal-Schwachstelle mit einem CVSS-Score von 8.3. Ein nicht authentifizierter Angreifer kann sie ausnutzen; die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils hoch, es ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die aktuelle Version bzw. eine der vom Hersteller genannten unterstützten Fassungen (Confluence Server auf die neueste 8.5.x-LTS-Version).
CVSS: 8.8 Publiziert: Referenz: NVD -
Atlassian Confluence Data Center – Stored XSS
CVE-2024-21678 HochIn Confluence Data Center besteht ab Version 2.7.0 eine Stored-Cross-Site-Scripting-Schwachstelle, über die ein authentifizierter Angreifer beliebigen HTML- oder JavaScript-Code im Browser eines Opfers ausführen kann; die Auswirkung auf die Vertraulichkeit ist hoch, auf die Integrität gering, eine Benutzerinteraktion ist nicht nötig. Atlassian nennt für die verschiedenen betroffenen Versionsreihen konkrete Fixversionen (unter anderem 8.8.0 sowie diverse LTS-Versionen). CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: gemäss Atlassian-Advisory auf eine der genannten Fixversionen aktualisieren.
CVSS: 8.5 Publiziert: Referenz: NVD -
Atlassian Assets Discovery: Injection-Schwachstelle
CVE-2024-21682 HochIn Atlassian Assets Discovery (Version 1.0 bis 6.2.0) besteht eine Injection-Schwachstelle, die von einem authentifizierten Angreifer genutzt werden kann, um Aktionen eines Systemaufrufs zu verändern. Die Schwachstelle wirkt sich stark auf Vertraulichkeit, Integrität und Verfügbarkeit aus und erfordert keine Nutzerinteraktion. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf die neueste Version von Assets Discovery bzw. eine der von Atlassian angegebenen gefixten Versionen einspielen.
CVSS: 7.2 Publiziert: Referenz: NVD -
Atlassian Confluence Data Center: Remote Code Execution
CVE-2023-22526 HochIn Confluence Data Center besteht seit Version 7.19.0 eine RCE-Schwachstelle, die es einem authentifizierten Angreifer erlaubt, beliebigen Code mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit auszuführen; eine Benutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Atlassian empfiehlt das Upgrade auf die jeweils aktuelle Version bzw. auf die genannten korrigierten Versionen (u. a. 7.19.17, 8.5.5 oder 8.7.2 und höher).
CVSS: 8.8 Publiziert: Referenz: NVD -
Confluence Data Center und Server: Remote Code Execution
CVE-2024-21672 HochIn Confluence Data Center und Server besteht eine Schwachstelle zur entfernten Codeausführung (Remote Code Execution), die mit Version 2.1.0 eingeführt wurde. Ein nicht authentifizierter Angreifer kann darüber betroffene Komponenten der Umgebung gefährden, wobei Nutzerinteraktion erforderlich ist. Die Lücke hat hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Atlassian empfiehlt ein Upgrade auf die jeweils aktuelle Version; als feste Zielversionen werden unter anderem 7.19.18, 8.5.5 und 8.7.2 genannt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Atlassian Confluence – Remote Code Execution
CVE-2024-21673 HochIn Confluence Data Center und Server (eingeführt ab Version 7.13.0) besteht eine Remote-Code-Execution-Schwachstelle, die einem authentifizierten Angreifer die Ausnutzung ohne Benutzerinteraktion ermöglicht und hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit hat. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine der unterstützten, fehlerbereinigten Versionen aktualisieren (z. B. 7.19.18, 8.5.5 oder 8.7.2 bzw. jeweils höher).
CVSS: 8.8 Publiziert: Referenz: NVD -
Atlassian Sourcetree: Remote-Code-Execution-Schwachstelle
CVE-2023-22514 HochIn Sourcetree für Mac und Sourcetree für Windows wurde ab Version 3.4.14 eine Schwachstelle für Remotecodeausführung (RCE) eingeführt. Ein Angreifer kann dadurch beliebigen Code mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit ausführen; eine Nutzerinteraktion ist dafür erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Sourcetree für Mac und Windows 3.4 auf eine Version grösser oder gleich 3.4.15 aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Confluence Data Center/Server: Remote Code Execution durch exponierte Assets
CVE-2024-21674 HochDie mit Confluence Data Center und Server Version 7.13.0 eingeführte Schwachstelle ermöglicht laut Atlassian einem nicht authentifizierten Angreifer Remote Code Execution, indem Assets in der Umgebung exponiert werden, die für eine Ausnutzung anfällig sind. Der Angriff hat hohe Auswirkungen auf die Vertraulichkeit und erfordert keine Benutzerinteraktion. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Upgrade auf Confluence Data Center/Server 7.19.18, 8.5.5 oder 8.7.2 beziehungsweise jeweils neuere Releases der entsprechenden Reihe.
CVSS: 7.5 Publiziert: Referenz: NVD -
Atlassian Confluence: Denial-of-Service-Schwachstelle in Data Center und Server
CVE-2023-22512 HochEine mit dieser CVE erfasste DoS-Schwachstelle wurde mit Version 5.6.0 von Confluence Data Center und Server eingeführt. Ein nicht authentifizierter Angreifer kann dadurch die Verfügbarkeit einer Confluence-Instanz temporär oder dauerhaft stören, ohne Auswirkungen auf Vertraulichkeit oder Integrität und ohne Benutzerinteraktion. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Confluence Data Center/Server 7.19.14 oder höher beziehungsweise 8.5.1 oder höher; ab Version 8.6 ist kein Update nötig. Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Jenkins NeuVector Vulnerability Scanner Plugin – Cross-Site Request Forgery
CVE-2023-49673 HochEine Cross-Site-Request-Forgery-Schwachstelle im Jenkins NeuVector Vulnerability Scanner Plugin 1.22 und früher erlaubt Angreifern, sich unter einem angreiferseitig festgelegten Hostnamen und Port mit angreiferseitig festgelegtem Benutzernamen und Passwort zu verbinden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Plugin-Version einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Atlassian Bamboo Data Center und Server – Remote Code Execution
CVE-2023-22516 HochIn Bamboo Data Center und Server besteht eine RCE-Schwachstelle, die in den Versionen 8.1.0, 8.2.0, 9.0.0, 9.1.0, 9.2.0 und 9.3.0 eingeführt wurde. Ein authentifizierter Angreifer kann beliebigen Code mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit ausführen, ohne dass eine Benutzerinteraktion erforderlich ist. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Bamboo 9.2 auf mindestens 9.2.7 und Bamboo 9.3 auf mindestens 9.3.4 aktualisieren bzw. auf die neueste Version wechseln.
CVSS: 8.8 Publiziert: Referenz: NVD -
Atlassian Crowd – Remote Code Execution durch authentifizierten Angreifer
CVE-2023-22521 HochIn Version 3.4.6 von Crowd Data Center und Server wurde eine Remote-Code-Execution-Schwachstelle eingeführt. Ein authentifizierter Angreifer kann ohne Benutzerinteraktion beliebigen Code ausführen und dabei hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit erzielen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Atlassian empfiehlt das Update auf die neueste Version; ist dies nicht möglich, sollte Crowd 3.4 auf eine Version grösser oder gleich 5.1.6 und Crowd 5.2 auf eine Version grösser oder gleich 5.2.1 aktualisiert werden.
CVSS: 8.8 Publiziert: Referenz: NVD -
Bitbucket Data Center und Server: Remote-Code-Ausführung durch authentifizierte Angreifer
CVE-2023-22513 HochIn Bitbucket Data Center und Server (eingeführt mit Version 8.0.0) besteht eine Schwachstelle zur Ausführung von Code aus der Ferne (Remote Code Execution). Ein authentifizierter Angreifer kann ohne Benutzerinteraktion beliebigen Code ausführen, mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der von Atlassian genannten Fix-Versionen (u. a. 8.9.5, 8.10.5, 8.11.4, 8.12.2, 8.13.1 bzw. 8.14.0) oder die jeweils aktuelle Version.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2023-41937 – Credential-Diebstahl im Jenkins Bitbucket Push and Pull Request Plugin
CVE-2023-41937 HochDas Jenkins Bitbucket Push and Pull Request Plugin vertraut in den Versionen 2.4.0 bis einschliesslich 2.8.3 Werten aus dem Webhook-Payload, darunter bestimmten URLs, und verwendet dafür konfigurierte Bitbucket-Zugangsdaten, um eine Verbindung zu diesen URLs herzustellen. Laut NVD können Angreifer dadurch mittels eines präparierten Webhook-Payloads in Jenkins gespeicherte Bitbucket-Zugangsdaten abgreifen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Atlassian (Jira/Confluence/Bitbucket), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.