Ad

CVE-2026-12225

HIGH CVSS 4.0: 8,7 EPSS 0.48%
Обновлено 21 июня 2026
Atlassian
Параметр Значение
CVSS 8,7 (HIGH)
Устранено в версии 3.5.0.0
Тип уязвимости CWE-288 (Обход аутентификации)
Поставщик Atlassian
Публичный эксплойт Нет

Безопасный вход syracom AG (2FA) для Atlassian Jira, Confluence и Bitbucket 3.4.0.x содержит уязвимость обхода аутентификации. Злоумышленник с действительными учетными данными для учетной записи пользователя может обойти процесс двухфакторной аутентификации, отправив HTTP-запросы со специально созданным заголовком User-Agent, содержащим определенные строки, такие как AtlassianMobileApp или JIRA. При наличии такого пользовательского агента плагин не применяет настроенные проверки 2FA для защищенных веб-ресурсов.

Успешная эксплуатация позволяет злоумышленнику получить доступ к затронутому приложению Atlassian от имени скомпрометированного пользователя без выполнения двухфакторной аутентификации. Если скомпрометированная учетная запись имеет права администратора, злоумышленник может получить доступ к административным функциям и может отключить плагин 2FA или внести произвольные административные изменения. Проблема исправлена ​​в версии 3.5.0.0.

Показать оригинальное описание (EN)

syracom AG Secure Login (2FA) for Atlassian Jira, Confluence, and Bitbucket 3.4.0.x contains an authentication bypass vulnerability. An attacker with valid credentials for a user account can bypass the two-factor authentication flow by sending HTTP requests with a crafted User-Agent header containing specific strings such as AtlassianMobileApp or JIRA. When such a User-Agent is present, the plugin does not enforce the configured 2FA checks for protected web resources. Successful exploitation allows the attacker to access the affected Atlassian application as the compromised user without completing 2FA. If the compromised account has administrative privileges, the attacker can access administrative functionality and may disable the 2FA plugin or make arbitrary administrative changes. The issue is fixed in version 3.5.0.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0