Auch in Confluence und Jira Atlassian schließt 5 Sicherheitslücken in wichtigen Produkten

Von Melanie Staudacher 2 min Lesedauer

In den Lösungen Jira, Confluence, Bitbucket, Crowd und Bamboo hat Atlassian Sicherheitslücken geschlossen, die größtenteils auf Fehler in Drittanbieterkomponenten zurückzuführen sind. Gefahr für Unternehmen besteht vor allem aufgrund möglicher Denial-of-Service-Angriffe.

Sobald Sie die Updates für Jira, Confluence, Bitbucket, Crowd und Bamboo aufgespielt haben, sind Ihre Atlassian-Produkte wieder sicher vor DoS- und Path-Traversal-Angriffen.(Bild:  putilov_denis - stock.adobe.com)
Sobald Sie die Updates für Jira, Confluence, Bitbucket, Crowd und Bamboo aufgespielt haben, sind Ihre Atlassian-Produkte wieder sicher vor DoS- und Path-Traversal-Angriffen.
(Bild: putilov_denis - stock.adobe.com)

Atlassian veröffentlichte jüngst ein Security Bulletin, in dem der Hersteller Sicherheits­updates für fünf Schwachstellen bereitstellt. Diese wurden über das Bug-Bounty-Programm gemeldet, aber auch durch Penetrationstests und Scans von Drittanbieter­bibliotheken gefunden. Sie betreffen die Produkte Bitbucket, Confluence, Crowd, Jira und Bamboo. Bis auf eine Sicherheitslücke mit einem CVSS-Score von 7.4 haben alle einen CVSS-Score von 7.5.

Produkt CVE Betroffene Versionen Gefixte Versionen Kurzbeschreibung CVSS-Score
Bitbucket Data Center and Server CVE-2025-24970, CVE-2024-57699, CVE-2025-31650 8.13.4 bis 9.6.1 9.6.2, 9.5.2, 9.4.6, 8.19.18, 8.9.27 DoS durch Third-Party-Komponente 7.5
Confluence Data Center and Server CVE-2024-57699 7.13.18 bis 9.4.1 9.5.1, 9.2.5, 8.5.23 DoS durch Third-Party-Komponente 7.5
Crowd Data Center and Server CVE-2024-57699, CVE-2025-31650 5.1.4 bis 6.3.0 und 5.3.0 bis 5.3.5 6.3.1 und 5.3.6 DoS durch Third-Party-Komponente 7.5
Crowd Data Center and Server CVE-2024-38816 5.1.4 bis 6.3.0 6.3.1 Path Traversal durch Third-Party-Komponente 7.5
Jira Data Center and Server und Jira Service Management CVE-2025-31650 10.2.0 bis 10.6.0 10.6.1 und 10.3.6 DoS durch Third-Party-Komponente 7.5
Bamboo Data Center and Server CVE-2025-22228 10.2.0 bis 10.2.2 (LTS) und 10.1.0 bis 10.1.1, 9.6.0 bis 9.6.13 (LTS) 10.2.3 (LTS) und 9.6.14 (LTS) Fehlende Autorisierung 7.4
Confluence Data Center and Server CVE-2025-22228 7.13.18 bis 9.4.1 9.5.1, 9.2.5, 8.5.23 Fehlende Autorisierung durch Third-Party-Komponente 7.4

Sicherheitslücken durch Abhängigkeiten von Drittanbietern

Fast alle Schwachstellen liegen nicht direkt in den Produkten von Atlassian, sondern in Bibliotheken von Fremdanbietern, die in den jeweiligen Produkten eingebunden sind. Bei fast allen der genannten Atlassian-Produkten haben diese Bibliotheken zu Sicherheitslücken geführt, die bei erfolgreicher Ausnutzung Denial-of-Service-Angriffe ermöglichen können. Dabei überlasten Cyberkriminelle Systeme durch gezielte Eingaben und können sie sogar komplett außer Betrieb setzen. Auch fehlende Autorisierungprüfungen in eingesetzten Third-Party-Komponenten sind ein Problem für Bamboo und Confluence. Eine weitere Gefahr besteht aufgrund der Path-Traversal-Sicherheitslücke in Crowd für Atlassian-Kunden. Das bedeutet, dass ein Fehler in einer Drittanbieterbibliothek es Angreifern ermöglicht, auf Dateien oder Verzeichnisse außerhalb des vorgesehenen Bereichs zuzugreifen. Atlassian empfiehlt Kunden, deren Produkte betroffen sind, alle Instanzen auf die neuesten Versionen upzudaten.

(ID:50458283)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung