Aller au contenu
Software Supply Chain Security

Atlassian et Splunk : correctifs contre 250 failles

Atlassian en Splunk

Atlassian et Splunk ont annoncé cette semaine des mises à jour de sécurité visant à corriger un volume important de vulnérabilités. Au total, les deux éditeurs parlent de plus de 250 failles, incluant des problèmes classés critiques et élevés. Comme plusieurs produits s’appuient sur des composants partagés, beaucoup de corrections touchent plusieurs applications à la fois.

Dans cet article, on fait le point sur ce qui a été corrigé, pourquoi l’impact peut être transversal, et quelles versions sont concernées côté Atlassian et côté Splunk.

Ce que couvrent les correctifs d’Atlassian

Atlassian a publié un Security Bulletin détaillant des correctifs pour 10 vulnérabilités critiques et 162 vulnérabilités élevées trouvées dans des dépendances tierces. Concrètement, les mises à jour concernent des produits tels que Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible et Jira.

Un point important : les bibliothèques vulnérables sont utilisées de manière récurrente dans plusieurs environnements. Résultat, même si une faille provient d’un composant “tiers”, elle peut se manifester dans plusieurs produits, puisque la même dépendance est intégrée ou réutilisée.

Au global, Atlassian indique que les remèdes semblent traiter environ 109 CVE uniques. Les mises à jour cherchent donc à réduire à la fois le nombre de défauts et les risques associés.

Quels risques les failles permettent-elles

Les vulnérabilités corrigées peuvent, en cas d’exploitation réussie, ouvrir la voie à plusieurs scénarios d’attaque. Parmi les capacités mentionnées, on retrouve :

  • Exécution de code à distance (RCE)
  • Déni de service (DoS)
  • Vol d’informations
  • Attaques de type “man-in-the-middle” (MitM)
  • Contourner l’authentification
  • SSRF (Server-Side Request Forgery)
  • Autres techniques d’attaque

Cette diversité de conséquences renforce l’intérêt de ne pas traiter les correctifs comme un simple “entretien”. Même lorsqu’une vulnérabilité ne semble pas immédiatement liée à vos cas d’usage, l’exploitation pourrait viser des services transverses ou des flux internes.

Pourquoi la dépendance tierce complique l’analyse

Dans beaucoup de chaînes logicielles modernes, le même composant est réutilisé sous différentes formes. C’est précisément ce qui se passe ici : les failles proviennent de dépendances, mais leur correction doit être propagée dans les produits qui les utilisent.

Pour les équipes sécurité et infrastructure, cela implique généralement deux tâches : vérifier les versions déployées et s’assurer que les mises à jour ont bien été appliquées côté applications et côté éléments intégrés (bibliothèques, modules, connecteurs).

Autrement dit, Atlassian et Splunk correctifs ne se résument pas à “mettre à jour un produit”. Il faut souvent confirmer que l’ensemble de la pile concernée a reçu le bon patch.

Les correctifs côté Splunk : au moins 150 vulnérabilités

Mercredi, Splunk a annoncé des correctifs pour au moins 150 vulnérabilités sur plusieurs produits et composants associés. Sont notamment mentionnés Splunk Enterprise, SOAR et Universal Forwarder, ainsi que des applications et plugins liés.

Splunk signale également des problèmes qui concernent des bibliothèques tierces incluses dans son écosystème. Comme côté Atlassian, cela signifie que certaines failles sont corrigées “indirectement”, via la mise à jour de composants internes.

Parmi les éléments qui attirent l’attention : plusieurs vulnérabilités sont qualifiées de critiques ou élevées, et Splunk recommande de leur donner une priorité de traitement.

Splunk Enterprise : versions mises à jour

Splunk indique que les versions 10.4.2, 10.2.6, 10.0.9 et 9.4.14 ont été mises à disposition avec des correctifs pour 60 vulnérabilités. Parmi celles-ci, trois portent une sévérité qualifiée de critique.

En parallèle, au moins deux douzaines de défauts, incluant des vulnérabilités critiques, auraient été corrigés dans des paquets tiers intégrés au produit.

Apps, Add-ons et SOAR : corrections supplémentaires

Splunk a aussi précisé que des vulnérabilités critiques ont été corrigées via des versions actualisées de Splunk Apps et Add-ons. La liste inclut notamment AI Toolkit, Connect for Kafka, MCP Server app et On-Call.

Du côté Splunk SOAR, des corrections ont également été déployées. Splunk mentionne que plusieurs défauts présents dans des dépendances tierces dans SOAR ont été adressés, ce qui renforce l’idée que l’analyse doit inclure non seulement le socle, mais aussi les modules connectés.

Enterprise Security et Universal Forwarder

Splunk indique avoir déployé la version Enterprise Security 8.6.1, laquelle inclut des correctifs pour deux vulnérabilités élevées.

Concernant les SOAR Connectors, Splunk annonce des mises à jour permettant de résoudre 17 failles de sévérité moyenne et faible. Même si la gravité est plus basse, l’objectif reste le même : réduire la surface d’attaque globale.

Enfin, Splunk a publié une mise à jour pour Universal Forwarder qui corrige trois faiblesses liées à OpenSSL, classées de sévérité moyenne.

Que faire en pratique après les annonces

Face à ce type d’alertes, le plus efficace consiste à combiner inventaire et validation. Les annonces “corrige X vulnérabilités” sont utiles, mais elles doivent se transformer en actions concrètes.

  • Vérifiez vos versions des produits Atlassian et Splunk en production (et dans les environnements non productifs).
  • Contrôlez les dépendances et modules associés : apps, add-ons, connecteurs, plugins.
  • Planifiez le déploiement des mises à jour sur un calendrier réaliste, en tenant compte des contraintes opérationnelles.
  • Testez les composants mis à jour, surtout si vous utilisez des intégrations sensibles à la configuration.

En complément, si vous suivez une démarche de priorisation, les vulnérabilités critiques et celles ouvrant la voie à des scénarios comme la RCE ou la contournement d’authentification devraient figurer en tête.

Conclusion

Les annonces d’Atlassian et Splunk correctifs montrent un point clé : les vulnérabilités ne restent pas confinées à un seul produit. Parce que de nombreuses dépendances tierces sont partagées, la correction peut se répercuter sur plusieurs applications, ce qui augmente l’impact potentiel sur votre environnement.

Avec des mises à jour couvrant plus de 250 failles et des risques allant de la RCE au SSRF, la priorité est désormais de passer à l’action : identifier les versions concernées, déployer les correctifs et vérifier que les composants associés ont bien été mis à jour.

Source: https://www.securityweek.com/atlassian-splunk-patch-dozens-of-critical-high-severity-vulnerabilities/