Atlassian Jira Service Management Data CenterおよびServer < 5.12.40 / 10.3.x < 10.3.26 / 11.3.x < 11.3.12 (JSDSERVER-16809)

critical Nessus プラグイン ID 363014

概要

リモートの Atlassian Jira Service Management Data Center and Server (Jira Service Desk) ホストにセキュリティ更新がありません。

説明

リモートホストで実行されているバージョンのAtlassian Jira Service Management Data Center and Server(Jira Service Desk)は、JSDSERVER-16809のアドバイザリに記載されている脆弱性の影響を受けます。

- これは、Bitbucket Data Center、Confluence Data Center、Jira Service Management Data Center、Jira Software Data Center、Bamboo Data Center の脆弱性です。Crowd Data Center、Crucible、Fisheye。この任意ファイルアクセスの脆弱性により、認証されていない攻撃者が、影響を受けるバージョンのWebアプリケーションのルートディレクトリ内の特定のファイルにアクセスする可能性があります。悪用するには、ターゲットファイルの正確な名前とパスの事前の知識が必要です。この脆弱性では、攻撃者がディレクトリのコンテンツを列挙またはリストすることはできません。一部の構成では、これを非常に深刻にする機密ファイルが含まれている可能性があります。この脆弱性により、認証されていないリモートの攻撃者が、影響を受けるバージョンのWebアプリケーションのルートディレクトリ内の特定のファイルにアクセスする可能性があります。以下の影響を受けるバージョンでは、この脆弱性に対処する必要があります: -- バージョン >= 4.6.0 で導入された Bitbucket Data Center、修正バージョン: 9.4.26、 10.2.8、 10.5.1 -- バージョン >= 5.10.0 で導入された Confluence Data Center、バージョン 9.2.26 を修正します、 10.2.19 -- バージョン >= 2.11.0 で導入された Crowd Data Center、バージョン 6.3.7、 7.0.3、 7.1.7、 7.2.4 を修正します -- Jira Software Data Center(バージョン >= 7.1.0 で導入)、バージョン 9.12.40、 10.3.26、 11.3.12 を修正します -- バージョン >= で導入された Jira Service Management Data Center 3.1.0、修正バージョン 5.12.40、 10.3.26、 11.3.12 -- Bamboo Data Center >= 7.0.1、修正バージョン 10.2.24、 12.1.12 -- Crucible、修正バージョン 4.9.15 -- Fisheye、修正バージョン 4.9.15 -- 悪用するには、ターゲットファイルの正確な名前とパスを事前に知っている必要があります。この脆弱性には、ディレクトリのコンテンツを列挙またはリストする機能が含まれていません。(CVE-2026-21589)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Atlassian Jira Service Management Data Center and Server バージョン 5.12.40、10.3.26、11.3.12 以降にアップグレードしてください。

参考資料

https://jira.atlassian.com/browse/JSDSERVER-16809

プラグインの詳細

深刻度: Critical

ID: 363014

ファイル名: jira_service_desk_JSDSERVER-16809.nasl

バージョン: 1.3

タイプ: Local

エージェント: windows, macosx, unix

ファミリー: Misc.

公開日: 2026/10/5

更新日: 2026/10/7

設定: 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 8.5

パーセンタイル: 99.71

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.9

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS スコアのソース: CVE-2026-21589

CVSS v3

リスクファクター: Medium

基本値: 5.3

現状値: 4.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: Critical

Base Score: 9.3

Threat Score: 8.8

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H

脆弱性情報

CPE: cpe:/a:atlassian:jira_service_desk

必要な KB アイテム: installed_sw/JIRA Service Desk Application

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/10/2

脆弱性公開日: 2026/10/5

参照情報

CVE: CVE-2026-21589