News aus aller Welt
Start
Atlassian: Bamboo und Bitbucket für Schadcode-Attacken anfällig
Technik · 23.07.2026 11:43

Atlassian: Bamboo und Bitbucket für Schadcode-Attacken anfällig

Kurz: Atlassian hat kritische Sicherheitslücken in zahlreichen Produkten wie Bamboo, Bitbucket und Jira bestätigt. Administratoren sollten umgehend Updates einspielen

Sicherheitsrisiken in der Atlassian-Produktpalette

Der Softwarehersteller Atlassian hat eine Reihe von Sicherheitsupdates veröffentlicht, die kritische Schwachstellen in einer Vielzahl seiner Anwendungen adressieren. Betroffen sind unter anderem zentrale Werkzeuge für die Softwareentwicklung und Projektverwaltung wie Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible, Jira sowie Jira Service Management. Auch die Desktop-Anwendung Sourcetree für macOS und Windows ist von den Sicherheitsmaßnahmen betroffen.

Die Schwachstellen bergen das Potenzial, dass Angreifer bei erfolgreicher Ausnutzung die betroffenen Systeme vollständig übernehmen könnten. Bisher liegen dem Hersteller keine Erkenntnisse darüber vor, dass diese Lücken bereits aktiv für Angriffe missbraucht werden.

Kritische Schwachstellen durch Drittanbieter-Komponenten

Ein wesentlicher Teil der identifizierten Sicherheitslücken lässt sich auf Komponenten von Drittanbietern zurückführen. Besonders schwerwiegend sind dabei kritische Fehler, die es entfernten Angreifern theoretisch ermöglichen könnten, ohne vorherige Authentifizierung Schadcode auf die Zielsysteme zu übertragen und dort auszuführen.

Zu den betroffenen Drittanbieter-Bibliotheken zählen unter anderem:

* Der HTTP-Client Axios (CVE-2026-42043)

* Die JavaScript-Bibliothek Lodash (CVE-2026-4800)

Atlassian betont in seinen Sicherheitshinweisen, dass die konkrete Art der Implementierung dieser Komponenten in die eigenen Anwendungen den tatsächlichen Bedrohungsgrad beeinflussen kann. Dennoch bleibt die Einstufung als kritisch bestehen, was ein rasches Handeln der IT-Verantwortlichen erforderlich macht.

Weitere Sicherheitsrisiken und Angriffsvektoren

Neben den kritischen Schwachstellen wurden weitere Sicherheitslücken identifiziert, die als „hoch“ eingestuft sind. Diese ermöglichen Angreifern diverse Szenarien, um die Integrität und Verfügbarkeit der Systeme zu gefährden:

* **Denial-of-Service (DoS):** Angriffe, die darauf abzielen, Dienste zum Absturz zu bringen (beispielsweise CVE-2022-3509 in Fisheye/Crucible).

* **Authentifizierungsumgehung:** Sicherheitslücken, die es ermöglichen, Anmeldeprozesse zu umgehen (beispielsweise CVE-2026-29145 in Jira).

* **Unbefugter Datenzugriff:** Schwachstellen, die den Zugriff auf sensible Informationen erlauben (beispielsweise CVE-2026-33671 in Confluence).

Empfohlene Maßnahmen für Administratoren

Um die Sicherheit der IT-Infrastruktur zu gewährleisten, sollten Administratoren die bereitgestellten Sicherheitsupdates zeitnah evaluieren und einspielen. Atlassian hat für die betroffenen Produkte spezifische Versionen veröffentlicht, die die Sicherheitslücken schließen.

Zu den korrigierten Versionen gehören unter anderem:

* **Bamboo:** Version 12.1.9 (LTS) und 10.2.21 (LTS)

* **Bitbucket:** Version 10.3.2, 10.2.5 (LTS) und 9.4.22 (LTS)

* **Confluence:** Version 10.2.14 (LTS) und 9.2.22 (LTS)

* **Jira & Jira Service Management:** Version 11.3.8 (LTS) und 10.3.23 (LTS)

* **Crowd:** Version 7.2.1 (LTS)

* **Fisheye/Crucible:** Version 4.9.12

* **Sourcetree:** Version 3.4.13

Es wird empfohlen, die offiziellen Release-Notes des Herstellers zu prüfen, um die für die jeweilige Umgebung passende Version zu identifizieren. Da viele der genannten Updates als „LTS“ (Long Term Support) gekennzeichnet sind, sollten Unternehmen, die auf Stabilität angewiesen sind, diese bevorzugt einplanen. Eine zeitnahe Aktualisierung ist essenziell, um das Risiko einer Kompromittierung durch die nun öffentlich bekannten Schwachstellen zu minimieren.

Bild: Pexels: https://www.pexels.com/de-de/foto/hande-smartphone-laptop-arbeiten-20044367/ · Foto: Airam Dato-on
Quelle: https://www.heise.de/news/Atlassian-Schadcode-Luecken-bedrohen-Bamboo-und-Bitbucket-11375008.html?wt_mc=rss.red.ho.ho.atom.beitrag.beitrag