Atlassian 竹 9.6.x < 9.6.25 / 10.x < 10.2.18 / 11.x < 12.1.6 多重弱點

critical Nessus Plugin ID 311429

概要

遠端 Atlassian Bamboo 主機缺少安全性更新。

說明

安裝在遠端主機上的 Atlassian Bamboo 版本為 9.6.x ,在 之前 10.2.1810.x ,或 11.x 之前12.1.6。9.6.25 因此,會受到多個弱點影響:

- 作業系統指令注入漏洞允許經過認證的攻擊者在遠端系統執行指令,對機密性、完整性及可用性產生重大影響。(CVE-2026-21571)

- io.netty:netty-codec-http2 相依中的拒絕服務(DoS)漏洞。遠端使用者可透過發送大量 CONTINUATION 幀來觸發 Netty HTTP/2 伺服器的 DoS,導致 CPU 消耗過高且頻寬極低。(CVE-2026-33871)

- org.apache.tomcat:tomcat-catalina 依賴中透過無效區塊擴充存在 HTTP 請求走私漏洞。(CVE-2026-24880)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級到 Atlassian 竹版本 9.6.25、、 10.2.18或 12.1.6更新版本。

另請參閱

http://www.nessus.org/u?34557da6

Plugin 詳細資訊

嚴重性: Critical

ID: 311429

檔案名稱: bamboo_9_6_25.nasl

版本: 1.1

類型: Remote

系列: CGI abuses

已發布: 2026/5/1

已更新: 2026/5/1

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus

Enable CGI Scanning: true

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 9

時間性分數: 6.7

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-21571

CVSS v3

風險因素: Critical

基本分數: 9.9

時間性分數: 8.6

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

風險因素: Critical

Base Score: 9.4

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

CVSS 評分資料來源: CVE-2026-21571

弱點資訊

CPE: cpe:/a:atlassian:bamboo

必要的 KB 項目: installed_sw/bamboo

排除在外的 KB 項目: Settings/disable_cgi_scanning

修補程式發佈日期: 2026/4/21

弱點發布日期: 2026/4/21

參考資訊

CVE: CVE-2024-45801, CVE-2026-21571, CVE-2026-24734, CVE-2026-24880, CVE-2026-25639, CVE-2026-33870, CVE-2026-33871

IAVA: 2026-A-0396