Atlassian Confluence < 9.2.26 / 10.2.x < 10.2.19 (CONFSERVER-104488)

critical Nessus プラグイン ID 363027

概要

リモートの Atlassian Confluence ホストにセキュリティ更新がありません。

説明

リモートホストで実行されているAtlassian Confluence Serverのバージョンは、CONFSERVER-104488のアドバイザリに記載されている脆弱性の影響を受けます。

- h3. サマリー これは、Bitbucket Data Center、Confluence Data Center、Jira Service Management Data Center、Jira Software Data Center、Bamboo Data Center の脆弱性です。Crowd Data Center、Crucible、Fisheye。この任意ファイルアクセスの脆弱性により、認証されていない攻撃者が、影響を受けるバージョンのWebアプリケーションのルートディレクトリ内の特定のファイルにアクセスする可能性があります。悪用するには、ターゲットファイルの正確な名前とパスの事前の知識が必要です。この脆弱性では、攻撃者がディレクトリのコンテンツを列挙またはリストすることはできません。一部の構成では、これを非常に深刻にする機密ファイルが含まれている可能性があります。h3. コンテキスト この脆弱性により、認証されていないリモートの攻撃者が、影響を受けるバージョンのWebアプリケーションルートディレクトリ内の特定のファイルにアクセスする可能性があります。h3. 詳細:* 以下の影響を受けるバージョンでは、この脆弱性に対処する必要があります。バージョン >= 4.6.0 で導入された Bitbucket Data Center、修正バージョン:バージョン >= 5.10.0 で導入された 9.4.26、10.2.8、10.5.1 Confluence Data Center、バージョン 9.2.26 を修正、10.2.19 バージョン >= 2.11.0 で導入された Crowd Data Center、バージョン 6.3.7、7.0.3、7.1.1 を修正7.2.4 バージョン >= 7.1.0 で導入された Jira Software Data Center、バージョン 9.12.40、10.3.26 を修正11.3.12 バージョン >= で導入された Jira Service Management Data Center3.1.0、修正バージョン 5.12.40、10.3.26、11.3.12 Bamboo Data Center >= 7.0.1、修正バージョン 10.2.24、12.1.12 Crucible、Fisheye 4.9.15バージョンを修正、修正バージョン 4.9.15 * 悪用するには、ターゲットファイルの正確な名前とパスに関する事前の知識が必要です。 * この脆弱性には、ディレクトリのコンテンツを列挙またはリストする機能が含まれていません。
(CVE-2026-21589)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Atlassian Confluence バージョン 9.2.26、10.2.19 以降にアップグレードしてください。

参考資料

https://jira.atlassian.com/browse/CONFSERVER-104488

プラグインの詳細

深刻度: Critical

ID: 363027

ファイル名: confluence_confserver-104488.nasl

バージョン: 1.2

タイプ: Combined

エージェント: windows, macosx, unix

ファミリー: CGI abuses

公開日: 2026/10/5

更新日: 2026/10/7

設定: 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

Enable CGI Scanning: true

リスク情報

VPR

リスクファクター: Medium

スコア: 4.2

パーセンタイル: 53.47

CVSS v2

リスクファクター: Medium

基本値: 5

現状値: 3.9

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS スコアのソース: CVE-2026-21589

CVSS v3

リスクファクター: Medium

基本値: 5.3

現状値: 4.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: Critical

Base Score: 9.3

Threat Score: 8.8

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H

脆弱性情報

CPE: cpe:/a:atlassian:confluence

必要な KB アイテム: installed_sw/Atlassian Confluence

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/10/2

脆弱性公開日: 2026/10/5

参照情報

CVE: CVE-2026-21589