1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Atlassian (Jira/Confluence/Bitbucket)

Server-Software, Middleware, Web

Atlassian (Jira/Confluence/Bitbucket) gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Atlassian (Jira/Confluence/Bitbucket) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

115
Reports
14
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

115 Reports

Zeige 1 bis 50 von 115

  1. Apache Log4j2 Remote Code Execution Vulnerability

    CVE-2021-44228 Kritisch Aktiv ausgenutzt

    Apache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.

    CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Atlassian Jira Server und Data Center – Path Traversal

    CVE-2021-26086 Aktiv ausgenutzt

    In Atlassian Jira Server und Data Center wurde eine Path-Traversal-Schwachstelle gefunden, die einem nicht authentifizierten Angreifer den Zugriff auf eingeschränkte Dateipfade ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  3. Atlassian Confluence Data Center and Server Improper Authorization Vulnerability

    CVE-2023-22518 Aktiv ausgenutzt

    Atlassian Confluence Data Center und Confluence Server weisen eine unsachgemässe Autorisierungsprüfung auf, die unbefugten Zugriff ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-11-07. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Weitere Informationen führt Atlassian in seinen Security Advisories.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  4. Atlassian Confluence Server und Data Center – Remote Code Execution

    CVE-2022-26134 Aktiv ausgenutzt

    In Atlassian Confluence Server und Data Center erlaubt eine Schwachstelle die entfernte Codeausführung (Remote Code Execution). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2022-06-02. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  5. Atlassian Confluence Server und Data Center OGNL Injection

    CVE-2021-26084 Aktiv ausgenutzt

    Eine OGNL-Injection-Schwachstelle (Object-Graph Navigation Language) in Atlassian Confluence Server und Data Center ermöglicht Angreifern die Ausführung beliebigen Codes. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  6. Atlassian Confluence Data Center und Server – Template Injection

    CVE-2023-22527 Aktiv ausgenutzt

    In Atlassian Confluence Data Center und Server besteht eine Template-Injection-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2024-01-24. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.98% Publiziert: Referenz: CISA KEV
  7. Atlassian Confluence Server – Pre-Authorization Arbitrary File Read

    CVE-2021-26085 Aktiv ausgenutzt Ransomware

    In Atlassian Confluence Server besteht eine Schwachstelle, die es einem nicht authentifizierten Angreifer ermöglicht, beliebige Dateien vor der Authentifizierung zu lesen. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.

    EPSS: 99.94% Publiziert: Referenz: CISA KEV
  8. Atlassian Confluence Server und Data Center Server-Side Template Injection

    CVE-2019-3396 Aktiv ausgenutzt

    In Atlassian Confluence Server und Data Center besteht eine Server-Side Template Injection. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.

    EPSS: 99.91% Publiziert: Referenz: CISA KEV
  9. Atlassian Confluence Data Center und Server – Broken Access Control

    CVE-2023-22515 Aktiv ausgenutzt

    In Atlassian Confluence Data Center und Server besteht eine Broken-Access-Control-Schwachstelle, die unberechtigten Zugriff auf geschützte Funktionen ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-10-05. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.2 %.

    EPSS: 99.16% Publiziert: Referenz: CISA KEV
  10. Atlassian Bitbucket Server – Command Injection

    CVE-2022-36804 Aktiv ausgenutzt

    In Atlassian Bitbucket Server und Data Center besteht eine Command-Injection-Schwachstelle, die eine nicht autorisierte Befehlsausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.1 %.

    EPSS: 99.08% Publiziert: Referenz: CISA KEV
  11. Atlassian Questions For Confluence – Hard-coded Credentials

    CVE-2022-26138 Aktiv ausgenutzt

    Die Atlassian-App "Questions For Confluence" enthält fest einkodierte Anmeldedaten, die einen unbefugten Zugriff ermöglichen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.2 %.

    EPSS: 98.17% Publiziert: Referenz: CISA KEV
  12. Atlassian Confluence Server und Data Center Path Traversal

    CVE-2019-3398 Aktiv ausgenutzt

    Eine Path-Traversal-Schwachstelle in Atlassian Confluence Server und Data Center ermöglicht Angreifern den Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 96.8 %.

    EPSS: 96.84% Publiziert: Referenz: CISA KEV
  13. Atlassian Crowd und Crowd Data Center Remote Code Execution

    CVE-2019-11580 Aktiv ausgenutzt

    Eine Remote-Code-Execution-Schwachstelle in Atlassian Crowd und Crowd Data Center ermöglicht Angreifern die Ausführung beliebigen Codes. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 95.4 %. Betroffen sind im Feed die überwachten Produktbereiche Atlassian (Jira/Confluence/Bitbucket), SimpleHelp Ltd und Light Code Labs.

    EPSS: 95.36% Publiziert: Referenz: CISA KEV
  14. Atlassian Jira Server und Data Center Server-Side Template Injection

    CVE-2019-11581 Aktiv ausgenutzt

    Eine Server-Side Template Injection-Schwachstelle in Atlassian Jira Server und Data Center ermöglicht Angreifern die Ausführung von serverseitigem Code. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 84.6 %.

    EPSS: 84.62% Publiziert: Referenz: CISA KEV
  15. Microsoft Entra Jira SSO Plugin – Rechteausweitung

    CVE-2024-21401 Kritisch

    Im Microsoft Entra Jira Single-Sign-On Plugin besteht eine Schwachstelle zur Rechteausweitung. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 1.46% Publiziert: Referenz: NVD
  16. Microsoft SSO Plugin für Jira & Confluence – Privilege Escalation

    CVE-2026-41103 Kritisch

    Der Microsoft SSO Plugin für Jira und Confluence implementiert den Authentifizierungsalgorithmus fehlerhaft, sodass nicht autorisierte Angreifer über das Netzwerk Rechte eskalieren können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.17% Publiziert: Referenz: NVD
  17. MCP Atlassian – Path Traversal im confluence_download_attachment Tool

    CVE-2026-27825 Kritisch

    Der MCP Atlassian Server (Model Context Protocol) für Confluence und Jira erlaubt in Versionen vor 0.17.0 über den Parameter „download_path” des Tools „confluence_download_attachment” einen Path-Traversal-Angriff. Angreifer können dadurch Dateien ausserhalb des vorgesehenen Verzeichnisses lesen oder schreiben. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.0 EPSS: 0.02% Publiziert: Referenz: NVD
  18. Atlassian Confluence Data Center: Information Disclosure

    CVE-2026-21579 Hoch

    In Confluence Data Center besteht eine als hoch (High severity) eingestufte Information-Disclosure-Schwachstelle, die in den Versionen 7.17.0, 7.19.0, 8.5.0, 8.9.0, 9.0.1, 9.1.0, 9.2.0, 10.0.2, 10.1.0 und 10.2.0 eingeführt wurde. Ein CVSS-Basiswert liegt in den übernommenen Quelldaten nicht vor. Die Quelle stuft die Schwachstelle als hoch ein. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.27% Publiziert: Referenz: NVD
  19. MCP Atlassian – Unauthentifizierter Zugriff auf HTTP-Endpunkt

    CVE-2026-27826 Hoch

    Der MCP Atlassian Server (Model Context Protocol) für Confluence und Jira ermöglicht in Versionen vor 0.17.0 nicht authentifizierten Angreifern, die den mcp-atlassian HTTP-Endpunkt erreichen können, unberechtigte Aktionen durchzuführen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.2 EPSS: 0.09% Publiziert: Referenz: NVD
  20. Mattermost Confluence Plugin – HTML-Injection durch fehlendes Escaping

    CVE-2025-13523 Hoch

    Das Mattermost Confluence Plugin in Versionen vor 1.7.0 versäumt es, benutzerkontrollierte Anzeigenamen in HTML-Templates korrekt zu escapen. Authentifizierte Confluence-Benutzer mit manipulierten Anzeigenamen können dadurch HTML-Injection-Angriffe durchführen. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.7 EPSS: 0.01% Publiziert: Referenz: NVD
  21. Atlassian Crowd Data Center und Server: XXE-Schwachstelle

    CVE-2026-21569 Hoch

    Eine mit Version 7.1.0 eingeführte XXE-Schwachstelle (XML External Entity Injection) in Atlassian Crowd Data Center und Server erlaubt einem authentifizierten Angreifer den Zugriff auf lokale und entfernte Inhalte. Laut Quelle sind die Auswirkungen auf Vertraulichkeit und Verfügbarkeit hoch, auf die Integrität gering; Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 7.9 (Hoch). Empfohlene Massnahme: Atlassian empfiehlt das Upgrade auf die neueste Version von Crowd Data Center und Server, mindestens jedoch auf Version 7.1.3 der Linie 7.1.

    CVSS: 7.9 Publiziert: Referenz: NVD
  22. Atlassian Confluence Data Center: Denial-of-Service-Schwachstelle

    CVE-2025-22166 Hoch

    Seit Confluence Data Center Version 2.0 besteht laut Atlassian eine Denial-of-Service-Schwachstelle, die es einem Angreifer erlaubt, eine Ressource für die vorgesehenen Nutzer temporär oder dauerhaft nicht verfügbar zu machen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Confluence Data Center/Server 8.5.25, 9.2.7 oder 10.0.2 beziehungsweise neuer einspielen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  23. Mattermost Confluence Plugin: Absturz durch fehlerhafte Request-Body-Behandlung

    CVE-2025-54525 Hoch

    Das Mattermost Confluence Plugin verarbeitet in Versionen vor 1.5.0 unerwartete Request-Bodies nicht korrekt. Angreifer können das Plugin durch wiederholte Aufrufe des Create-Channel-Subscription-Endpunkts mit ungültigem Request-Body zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  24. Denial-of-Service-Schwachstelle im Mattermost-Confluence-Plugin

    CVE-2025-52931 Hoch

    Das Mattermost-Confluence-Plugin verarbeitet in Versionen vor 1.5.0 unerwartete Request-Bodies am Endpunkt zur Aktualisierung von Channel- Subscriptions nicht korrekt. Ein Angreifer kann durch wiederholte Anfragen mit ungültigem Request-Body einen Absturz des Plugins auslösen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  25. Mattermost Confluence-Plugin: fehlende Autorisierungsprüfung

    CVE-2025-44004 Hoch

    Das Mattermost Confluence-Plugin prüft in Versionen vor 1.5.0 die Berechtigung eines Nutzers gegenüber der Mattermost-Instanz nicht korrekt. Angreifer können dadurch über einen API-Aufruf an den Endpunkt zum Erstellen von Kanal-Abonnements eine Kanal-Subscription ohne entsprechende Berechtigung anlegen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update des Plugins auf Version 1.5.0 oder neuer.

    CVSS: 7.2 Publiziert: Referenz: NVD
  26. Mattermost Confluence-Plugin: Fehlende Authentifizierung bei Channel-Subscriptions

    CVE-2025-54478 Hoch

    Im Mattermost Confluence-Plugin (Version <1.5.0) fehlt eine Prüfung, die den Benutzer gegenüber der Mattermost-Instanz authentifiziert. Dadurch können nicht authentifizierte Angreifer per API-Aufruf an den Edit-Channel-Subscription-Endpunkt Channel-Subscriptions bearbeiten. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  27. Atlassian Sourcetree für Mac: Arbitrary Code Execution durch lokal authentifizierten Angreifer

    CVE-2025-22165 Hoch

    In Sourcetree für Mac ermöglicht eine seit Version 4.2.8 bestehende ACE-Schwachstelle (Arbitrary Code Execution) einem lokal authentifizierten Angreifer nach Nutzerinteraktion die Ausführung beliebigen Codes, mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Sourcetree für Mac auf die neueste bzw. eine der angegebenen fixierten Versionen aktualisieren.

    CVSS: 7.3 Publiziert: Referenz: NVD
  28. Rechteausweitung in Atlassian Jira Core und Jira Service Management

    CVE-2025-22157 Hoch

    Eine Schwachstelle zur Rechteausweitung (Privilege Escalation) in Jira Core Data Center and Server sowie Jira Service Management Data Center and Server erlaubt einem Angreifer, Aktionen als höher privilegierter Benutzer auszuführen. Betroffen sind unter anderem die Versionen 9.12.0, 10.3.0, 10.4.0 und 10.5.0. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: gemäss Atlassians Advisory auf eine der bereitgestellten fehlerbereinigten Versionen aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  29. XWiki Confluence Migrator Pro – Offenlegung von Confluence-Paketen über öffentliche Startseite

    CVE-2025-27604 Hoch

    Die Extension XWiki Confluence Migrator Pro unterstützt Administratoren beim Import von Confluence-Paketen in eine XWiki-Instanz. Die Startseite der Anwendung ist öffentlich erreichbar, wodurch auch nicht angemeldete Gäste das importierte Paket herunterladen können, das potenziell sensible Informationen enthält. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 1.11.7 einspielen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. CSRF-Umgehung im Jenkins Bitbucket Server Integration Plugin

    CVE-2025-24398 Hoch

    Das Jenkins Bitbucket Server Integration Plugin in den Versionen 2.1.0 bis einschliesslich 4.1.3 erlaubt es Angreifern, URLs zu präparieren, mit denen sich der CSRF-Schutz beliebiger Ziel-URLs in Jenkins umgehen lässt. Dadurch können Aktionen im Kontext eines angemeldeten Nutzers ausgelöst werden, ohne dass der eigentliche CSRF-Schutz greift. Ein erfolgreicher Angriff erfordert eine Nutzerinteraktion. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  31. Atlassian Sourcetree: Remote Code Execution

    CVE-2024-21697 Hoch

    Eine RCE-Schwachstelle (Remote Code Execution) wurde in Sourcetree für Mac ab Version 4.2.8 und Sourcetree für Windows ab 3.4.19 eingeführt. Sie erlaubt einem nicht authentifizierten Angreifer die Ausführung beliebigen Codes mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit und erfordert Nutzerinteraktion. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Sourcetree für Mac auf 4.2.9 oder neuer und Sourcetree für Windows auf 3.4.20 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  32. Atlassian Confluence Data Center und Server: Reflected XSS und CSRF

    CVE-2024-21690 Hoch

    In Confluence Data Center und Server besteht eine Schwachstelle für reflektiertes Cross-Site-Scripting (XSS) und Cross-Site Request Forgery (CSRF). Ein nicht authentifizierter Angreifer kann darüber beliebigen HTML- oder JavaScript-Code im Browser eines Opfers ausführen und angemeldete Nutzer zu ungewollten Aktionen verleiten; die Ausnutzung erfordert eine Nutzerinteraktion. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 8.2 Publiziert: Referenz: NVD
  33. Remote-Code-Execution in Atlassian Bamboo Data Center und Server

    CVE-2024-21689 Hoch

    In Bamboo Data Center und Server besteht eine Schwachstelle zur Remote-Code-Ausführung, die in den Versionen 9.1.0, 9.2.0, 9.3.0, 9.4.0, 9.5.0 und 9.6.0 eingeführt wurde. Ein authentifizierter Angreifer kann beliebigen Code ausführen, was hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit hat; die Ausnutzung erfordert eine Benutzerinteraktion. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: Aktualisierung von Bamboo Data Center und Server auf die neueste Version, alternativ mindestens auf 9.2.17 (Zweig 9.2) beziehungsweise 9.6.5 (Zweig 9.6).

    CVSS: 8.0 Publiziert: Referenz: NVD
  34. Atlassian Confluence Data Center und Server – Stored Cross-Site Scripting

    CVE-2024-21686 Hoch

    In Confluence Data Center und Server besteht eine Stored-XSS-Schwachstelle, die in Version 7.13 eingeführt wurde. Ein authentifizierter Angreifer kann beliebigen HTML- oder JavaScript-Code im Browser eines Opfers ausführen, mit hoher Auswirkung auf Vertraulichkeit und Integrität; eine Benutzerinteraktion ist erforderlich. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der von Atlassian genannten unterstützten Fix-Versionen bzw. die neueste Version.

    CVSS: 8.7 Publiziert: Referenz: NVD
  35. Atlassian Bamboo Data Center File-Inclusion-Schwachstelle

    CVE-2024-21687 Hoch

    Eine File-Inclusion-Schwachstelle wurde in den Versionen 9.0.0 bis 9.6.0 von Bamboo Data Center and Server eingeführt. Sie erlaubt einem authentifizierten Angreifer, die Anwendung dazu zu bringen, den Inhalt einer lokalen Datei anzuzeigen oder eine andere, bereits lokal gespeicherte Datei auszuführen, mit hohen Auswirkungen auf Vertraulichkeit und Integrität und ohne erforderliche Benutzerinteraktion. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf die neueste beziehungsweise eine der angegebenen gepatchten Versionen aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  36. Atlassian Confluence Data Center und Server – Remote Code Execution

    CVE-2024-21683 Hoch

    In Confluence Data Center und Server besteht ab Version 5.2 eine Schwachstelle, die einem authentifizierten Angreifer ohne Nutzerinteraktion die Ausführung beliebigen Codes (Remote Code Execution) erlaubt, mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Atlassian empfiehlt, auf die aktuelle bzw. eine der unterstützten korrigierten Versionen zu aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  37. Path-Traversal in Atlassian Confluence Data Center und Server

    CVE-2024-21677 Hoch

    In Atlassian Confluence Data Center besteht seit Version 6.13.0 eine Path-Traversal-Schwachstelle mit einem CVSS-Score von 8.3. Ein nicht authentifizierter Angreifer kann sie ausnutzen; die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils hoch, es ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die aktuelle Version bzw. eine der vom Hersteller genannten unterstützten Fassungen (Confluence Server auf die neueste 8.5.x-LTS-Version).

    CVSS: 8.8 Publiziert: Referenz: NVD
  38. Atlassian Confluence Data Center – Stored XSS

    CVE-2024-21678 Hoch

    In Confluence Data Center besteht ab Version 2.7.0 eine Stored-Cross-Site-Scripting-Schwachstelle, über die ein authentifizierter Angreifer beliebigen HTML- oder JavaScript-Code im Browser eines Opfers ausführen kann; die Auswirkung auf die Vertraulichkeit ist hoch, auf die Integrität gering, eine Benutzerinteraktion ist nicht nötig. Atlassian nennt für die verschiedenen betroffenen Versionsreihen konkrete Fixversionen (unter anderem 8.8.0 sowie diverse LTS-Versionen). CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: gemäss Atlassian-Advisory auf eine der genannten Fixversionen aktualisieren.

    CVSS: 8.5 Publiziert: Referenz: NVD
  39. Atlassian Assets Discovery: Injection-Schwachstelle

    CVE-2024-21682 Hoch

    In Atlassian Assets Discovery (Version 1.0 bis 6.2.0) besteht eine Injection-Schwachstelle, die von einem authentifizierten Angreifer genutzt werden kann, um Aktionen eines Systemaufrufs zu verändern. Die Schwachstelle wirkt sich stark auf Vertraulichkeit, Integrität und Verfügbarkeit aus und erfordert keine Nutzerinteraktion. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf die neueste Version von Assets Discovery bzw. eine der von Atlassian angegebenen gefixten Versionen einspielen.

    CVSS: 7.2 Publiziert: Referenz: NVD
  40. Atlassian Confluence Data Center: Remote Code Execution

    CVE-2023-22526 Hoch

    In Confluence Data Center besteht seit Version 7.19.0 eine RCE-Schwachstelle, die es einem authentifizierten Angreifer erlaubt, beliebigen Code mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit auszuführen; eine Benutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Atlassian empfiehlt das Upgrade auf die jeweils aktuelle Version bzw. auf die genannten korrigierten Versionen (u. a. 7.19.17, 8.5.5 oder 8.7.2 und höher).

    CVSS: 8.8 Publiziert: Referenz: NVD
  41. Confluence Data Center und Server: Remote Code Execution

    CVE-2024-21672 Hoch

    In Confluence Data Center und Server besteht eine Schwachstelle zur entfernten Codeausführung (Remote Code Execution), die mit Version 2.1.0 eingeführt wurde. Ein nicht authentifizierter Angreifer kann darüber betroffene Komponenten der Umgebung gefährden, wobei Nutzerinteraktion erforderlich ist. Die Lücke hat hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Atlassian empfiehlt ein Upgrade auf die jeweils aktuelle Version; als feste Zielversionen werden unter anderem 7.19.18, 8.5.5 und 8.7.2 genannt. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  42. Atlassian Confluence – Remote Code Execution

    CVE-2024-21673 Hoch

    In Confluence Data Center und Server (eingeführt ab Version 7.13.0) besteht eine Remote-Code-Execution-Schwachstelle, die einem authentifizierten Angreifer die Ausnutzung ohne Benutzerinteraktion ermöglicht und hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit hat. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine der unterstützten, fehlerbereinigten Versionen aktualisieren (z. B. 7.19.18, 8.5.5 oder 8.7.2 bzw. jeweils höher).

    CVSS: 8.8 Publiziert: Referenz: NVD
  43. Atlassian Sourcetree: Remote-Code-Execution-Schwachstelle

    CVE-2023-22514 Hoch

    In Sourcetree für Mac und Sourcetree für Windows wurde ab Version 3.4.14 eine Schwachstelle für Remotecodeausführung (RCE) eingeführt. Ein Angreifer kann dadurch beliebigen Code mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit ausführen; eine Nutzerinteraktion ist dafür erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Sourcetree für Mac und Windows 3.4 auf eine Version grösser oder gleich 3.4.15 aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  44. Confluence Data Center/Server: Remote Code Execution durch exponierte Assets

    CVE-2024-21674 Hoch

    Die mit Confluence Data Center und Server Version 7.13.0 eingeführte Schwachstelle ermöglicht laut Atlassian einem nicht authentifizierten Angreifer Remote Code Execution, indem Assets in der Umgebung exponiert werden, die für eine Ausnutzung anfällig sind. Der Angriff hat hohe Auswirkungen auf die Vertraulichkeit und erfordert keine Benutzerinteraktion. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Upgrade auf Confluence Data Center/Server 7.19.18, 8.5.5 oder 8.7.2 beziehungsweise jeweils neuere Releases der entsprechenden Reihe.

    CVSS: 7.5 Publiziert: Referenz: NVD
  45. Atlassian Confluence: Denial-of-Service-Schwachstelle in Data Center und Server

    CVE-2023-22512 Hoch

    Eine mit dieser CVE erfasste DoS-Schwachstelle wurde mit Version 5.6.0 von Confluence Data Center und Server eingeführt. Ein nicht authentifizierter Angreifer kann dadurch die Verfügbarkeit einer Confluence-Instanz temporär oder dauerhaft stören, ohne Auswirkungen auf Vertraulichkeit oder Integrität und ohne Benutzerinteraktion. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Confluence Data Center/Server 7.19.14 oder höher beziehungsweise 8.5.1 oder höher; ab Version 8.6 ist kein Update nötig. Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  46. Jenkins NeuVector Vulnerability Scanner Plugin – Cross-Site Request Forgery

    CVE-2023-49673 Hoch

    Eine Cross-Site-Request-Forgery-Schwachstelle im Jenkins NeuVector Vulnerability Scanner Plugin 1.22 und früher erlaubt Angreifern, sich unter einem angreiferseitig festgelegten Hostnamen und Port mit angreiferseitig festgelegtem Benutzernamen und Passwort zu verbinden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Plugin-Version einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  47. Atlassian Bamboo Data Center und Server – Remote Code Execution

    CVE-2023-22516 Hoch

    In Bamboo Data Center und Server besteht eine RCE-Schwachstelle, die in den Versionen 8.1.0, 8.2.0, 9.0.0, 9.1.0, 9.2.0 und 9.3.0 eingeführt wurde. Ein authentifizierter Angreifer kann beliebigen Code mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit ausführen, ohne dass eine Benutzerinteraktion erforderlich ist. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Bamboo 9.2 auf mindestens 9.2.7 und Bamboo 9.3 auf mindestens 9.3.4 aktualisieren bzw. auf die neueste Version wechseln.

    CVSS: 8.8 Publiziert: Referenz: NVD
  48. Atlassian Crowd – Remote Code Execution durch authentifizierten Angreifer

    CVE-2023-22521 Hoch

    In Version 3.4.6 von Crowd Data Center und Server wurde eine Remote-Code-Execution-Schwachstelle eingeführt. Ein authentifizierter Angreifer kann ohne Benutzerinteraktion beliebigen Code ausführen und dabei hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit erzielen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Atlassian empfiehlt das Update auf die neueste Version; ist dies nicht möglich, sollte Crowd 3.4 auf eine Version grösser oder gleich 5.1.6 und Crowd 5.2 auf eine Version grösser oder gleich 5.2.1 aktualisiert werden.

    CVSS: 8.8 Publiziert: Referenz: NVD
  49. Bitbucket Data Center und Server: Remote-Code-Ausführung durch authentifizierte Angreifer

    CVE-2023-22513 Hoch

    In Bitbucket Data Center und Server (eingeführt mit Version 8.0.0) besteht eine Schwachstelle zur Ausführung von Code aus der Ferne (Remote Code Execution). Ein authentifizierter Angreifer kann ohne Benutzerinteraktion beliebigen Code ausführen, mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der von Atlassian genannten Fix-Versionen (u. a. 8.9.5, 8.10.5, 8.11.4, 8.12.2, 8.13.1 bzw. 8.14.0) oder die jeweils aktuelle Version.

    CVSS: 8.8 Publiziert: Referenz: NVD
  50. CVE-2023-41937 – Credential-Diebstahl im Jenkins Bitbucket Push and Pull Request Plugin

    CVE-2023-41937 Hoch

    Das Jenkins Bitbucket Push and Pull Request Plugin vertraut in den Versionen 2.4.0 bis einschliesslich 2.8.3 Werten aus dem Webhook-Payload, darunter bestimmten URLs, und verwendet dafür konfigurierte Bitbucket-Zugangsdaten, um eine Verbindung zu diesen URLs herzustellen. Laut NVD können Angreifer dadurch mittels eines präparierten Webhook-Payloads in Jenkins gespeicherte Bitbucket-Zugangsdaten abgreifen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Atlassian (Jira/Confluence/Bitbucket), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog