
プロジェクト管理の「Jira」などで知られるAtlassianが、自社サーバーで運用する「Data Center」製品8種に、深刻なセキュリティホールが見つかったと発表しました。海外メディアのThe Hacker Newsが報じています。
何が起きたのか
問題の欠陥は「CVE-2026-21589」(CVEは世界共通の脆弱性の管理番号)で、10月5日に公表されました。深刻度を示すCVSSスコア(最大10.0)は9.3と、最も危険な水準に近い「緊急」クラスの評価です。ログインしていない外部の攻撃者が、各製品のWebアプリケーションのルート(最上位)ディレクトリにある特定のファイルを読み取れてしまう、というものです。
「ファイルを読まれる」とはどういうことか
報道によれば、攻撃者は読みたいファイルの正確な名前と場所をあらかじめ知っている必要があり、フォルダの中身を一覧で見ることはできないとされています。そのため「何でも見放題」という状態ではありません。ただ、設定ファイルのように名前が広く知られているものが狙われれば、内部情報の漏えいにつながるおそれがあります。なお、実際に悪用されているかどうかなど、詳細は現時点で私たちが確認できた範囲では十分に明らかになっていません。
私たちが取るべき対策
影響を受けるのは、組織が自社で運用している「Data Center」版です。AtlassianがクラウドとしてホストしているCloud版を使うだけの場合は、利用者側の操作は通常不要と考えられます。自社運用している組織のIT担当者は、Atlassianの公式アドバイザリで対象製品とバージョンを確認し、修正版へ早めに更新してください。個人の方が直接操作する製品ではありませんが、勤務先でJiraやConfluenceを使っている場合は、どちらの版か情報システム担当者に確認しておくと安心です。