Atlassian Crowd 및 Crowd Data Center의 pdkinstall 개발 플러그인이 릴리스 빌드에서 잘못 활성화되었습니다. Crowd 또는 Crowd Data Center 인스턴스에 인증되지 않거나 인증된 요청을 보낼 수 있는 공격자는 이 취약점을 악용하여 취약한 Crowd 또는 Crowd Data Center 버전을 실행하는 시스템에서 원격 코드 실행을 허용하는 임의 플러그인을 설치할 수 있습니다. Crowd의 모든 버전은 버전 2.1.0 이전 3.0.5(3.0.x의 수정 버전), 버전 3.1.0 이전 3.1.6(3.1.x의 수정 버전), 버전 3.2.0 이전의 3.2.8(3.2.x의 수정 버전), 버전 3.3.0 이전 3.3.5(3.3.x의 수정 버전), 3.4.0 이전 버전(3.4.x의 수정 버전)은 이 취약점의 영향을 받습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| 랜섬웨어 완충 | +5.00 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
필수 조치
Apply updates per vendor instructions.
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 9.8 | CRITICAL | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | 2026. 04. 20. |
| NVDNIST | 2.0 | 7.5 | HIGH |
Atlassian Crowd 및 Crowd Data Center의 pdkinstall 개발 플러그인이 릴리스 빌드에서 잘못 활성화되었습니다. Crowd 또는 Crowd Data Center 인스턴스에 인증되지 않거나 인증된 요청을 보낼 수 있는 공격자는 이 취약점을 악용하여 취약한 Crowd 또는 Crowd Data Center 버전을 실행하는 시스템에서 원격 코드 실행을 허용하는 임의 플러그인을 설치할 수 있습니다. Crowd의 모든 버전(3.0.5 이전 버전 2.1.0(3.0.x의 수정 버전), 버전 3.1.0 이전)
| AV:N/AC:L/Au:N/C:P/I:P/A:P |
| 2026. 04. 20. |