CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-11581

RCE poprzez server-side template injection w Atlassian Jira Server i Data Center

CVSS 9.8v3.1pub. 2019-08-09upd. 2025-10-24

W Atlassian Jira Server oraz Data Center wykryto krytyczną podatność typu server-side template injection w akcjach ContactAdministrators i SendBulkMail. Umożliwia ona zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze (RCE).

Pokaż oryginał (EN)

There was a server-side template injection vulnerability in Jira Server and Data Center, in the ContactAdministrators and the SendBulkMail actions. An attacker is able to remotely execute code on systems that run a vulnerable version of Jira Server or Data Center. All versions of Jira Server and Data Center from 4.4.0 before 7.6.14, from 7.7.0 before 7.13.5, from 8.0.0 before 8.0.3, from 8.1.0 before 8.1.2, and from 8.2.0 before 8.2.3 are affected by this vulnerability.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi danych wejściowych w akcjach ContactAdministrators oraz SendBulkMail, które podatne są na wstrzyknięcie złośliwego kodu do szablonu serwerowego (server-side template injection). Atakujący może przesłać specjalnie spreparowany payload, który zostanie przetworzony i wykonany przez silnik szablonów po stronie serwera. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych warunków sieciowych, co czyni go wyjątkowo łatwym do przeprowadzenia.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze (RCE), co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych, a także dalszego lateral movement w sieci organizacji.

Mitygacja

Należy jak najszybciej zaktualizować Jira Server lub Data Center do wersji: 7.6.14 lub nowszej (linia 7.6.x), 7.13.5 lub nowszej (linia 7.13.x), 8.0.3 lub nowszej (linia 8.0.x), 8.1.2 lub nowszej (linia 8.1.x), 8.2.3 lub nowszej (linia 8.2.x). Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć wyłączenie lub ograniczenie dostępu do funkcji ContactAdministrators i SendBulkMail zgodnie z zaleceniami producenta.

Kogo dotyczy

Atlassian Jira Server oraz Data Center w wersjach: od 4.4.0 do 7.6.13, od 7.7.0 do 7.13.4, od 8.0.0 do 8.0.2, od 8.1.0 do 8.1.1 oraz od 8.2.0 do 8.2.2.

Uwagi

Podatność znajduje się w katalogu CISA KEV (Known Exploited Vulnerabilities), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Szczegóły techniczne dostępne w raporcie producenta: JRASERVER-69532.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Atlassian Jira Server

    APP
    Atlassian
    4.4 – 7.6.14 (bez)7.7.0 – 7.13.5 (bez)8.0.0 – 8.0.3 (bez)8.1.0 – 8.1.2 (bez)8.2.0 – 8.2.3 (bez)

CISA KEV — szczegółyi

Dostawcai
Atlassian
Produkti
Jira Server and Data Center
Data dodania do KEVi
7 marca 2022
Termin remediation (USA)i
7 września 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Atlassian Jira Server i Data Center zawierają lukę server-side template injection, która może umożliwić zdalne wykonanie kodu (RCE).

tłumaczenie AI
Pokaż oryginał (EN)

Atlassian Jira Server and Data Center contain a server-side template injection vulnerability which can allow for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 7 września 2022
CWE
Referencje

Powiązane podatności

CVE-2022-26136CRITICAL9.8PL ✓ten sam produkt

Atlassian — pominięcie Servlet Filters umożliwia auth bypass i XSS

CVE-2022-0540CRITICAL9.8PL ✓ten sam produkt

Atlassian Jira Seraph – Auth Bypass przez spreparowane żądanie HTTP

CVE-2025-22167HIGH8.7ten sam produkt

This High severity Path Traversal (Arbitrary Write) vulnerability was introduced in versions: 9.12.0, 10.3.0 a...

CVE-2025-22157HIGH7.2ten sam produkt

This High severity PrivEsc (Privilege Escalation) vulnerability was introduced in versions: 9.12.0, 10.3.0, 1...

CVE-2024-21683HIGH8.8ten sam produkt

This High severity RCE (Remote Code Execution) vulnerability was introduced in version 5.2 of Confluence Data ...