Die Sicherheitswelt erhielt Anfang Oktober Alarmmeldungen von Atlassian, dem Hersteller von weit verbreiteten Entwicklungs- und Kollaborations-Tools. Das Unternehmen warnte vor einer kritischen Sicherheitslücke in seinen Data-Center-Produkten. Diese Lücke erlaubt es nicht authentifizierten Angreifern, auf sensitive Daten zuzugreifen, ohne sich anmelden zu müssen.
Die betroffenen Produkte sind zentral in vielen Unternehmen: Sie umfassen Atlassian-Lösungen wie Jira, Confluence und andere Collaboration-Tools in der Data-Center-Variante. Diese Versionen werden oft von mittelgrossen bis grossen Organisationen eingesetzt, die umfangreichere IT-Infrastrukturen betreiben. Die Schwachstelle könnte daher potenziell tausende Unternehmen weltweit betreffen.
Das Gefährliche an dieser Lücke ist, dass keinerlei Authentifizierung erforderlich ist. Ein Angreifer könnte potenzielle Schwächen ausnutzen, ohne jemals ein Passwort zu haben. Dies erhöht das Risiko massiv, da keine der üblichen Schutzschichten (Passwort, Multi-Faktor-Authentifizierung) greifen würde.
Atlassian hat Security-Updates veröffentlicht und dringt darauf, diese schnellstmöglich einzuspielen. Für Unternehmen, die Atlassian Data-Center-Produkte betreiben, ist dies ein High-Priority-Item. Wenn Updates zeitnah nicht möglich sind, sollten zumindest Web-Application-Firewalls oder Netzwerk-Segmentierungen überprüft werden, um das Expositions-Risiko zu reduzieren.
Für IT-Dienstleister bedeutet dies konkrete Arbeit: Sie sollten sofort ihre Kunden kontaktieren, wenn diese Atlassian Data-Center-Systeme betreiben, und gemeinsam einen Patch-Plan erstellen. Dies ist ein gutes Beispiel, warum professionelle IT-Support- und Update-Management-Prozesse unverzichtbar sind. Wer nicht professionell durchliest, was seine Systeme brauchen, kann schnell zum Sicherheitsrisiko für die gesamte Organisation werden.
