Atlassian opravuje kritickou chybu v přístupu k souborům v Jira, Confluence a dalších produktech Data Center
CVE-2026-21589 umožňuje neověřenému útočníkovi číst konkrétní soubory z kořenového adresáře webu u samostatně hostovaných produktů Atlassian. Opravené verze jsou k dispozici, zákazníci v cloudu jsou již chráněni a Atlassian uvádí, že zatím nemá žádné důkazy o zneužití.
Klíčové body
- 1CVE-2026-21589 umožňuje neověřený přístup ke konkrétním souborům v kořenovém adresáři webu samostatně hostovaných produktů Atlassian; The Register uvádí hodnocení 9.3.
- 2Zneužití vyžaduje přesný název a cestu k souboru; obsah adresářů nelze vypsat.
- 3Dotčeny jsou Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible a Fisheye; opravené verze jsou k dispozici.
- 4Pokud musí instalace opravy počkat, Atlassian doporučuje omezit vnější přístup a na každém uzlu použít zmírňující opatření pomocí WAF, proxy nebo pravidel pro přepis.
- 5Atlassian uvádí, že zatím nemá žádné důkazy o zneužití; zákazníci v cloudu nemusejí nic dělat.
Celá zpráva
Atlassian vyzval zákazníky svých samostatně hostovaných produktů Data Center, aby nainstalovali bezpečnostní aktualizace kvůli kritické zranitelnosti vedené jako CVE-2026-21589. Podle The Register firma v pondělí rozeslala uživatelům e-mail s nadpisem „Action required“, který odkazuje na její bezpečnostní bulletin. The Register uvádí, že chyba má hodnocení závažnosti 9.3.
Jde o slabinu umožňující libovolný přístup k souborům. Bezpečnostní upozornění společnosti Atlassian, které citují oba weby, uvádí, že útočník, který není přihlášen, se u dotčených verzí může dostat ke konkrétním souborům v kořenovém adresáři webové aplikace. Existuje však omezení: útočník musí předem znát přesný název a cestu k souboru a chybu nelze použít k výpisu obsahu adresáře. Atlassian rovněž varuje, že některé konfigurace mohou obsahovat citlivé soubory, což riziko zvyšuje.
Dotčenými produkty jsou Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo a Crowd v edicích Data Center a dále Crucible a Fisheye. BleepingComputer uvádí verze, které problém opravují; všechny dřívější verze jsou zranitelné. Jsou to Bitbucket 9.4.26, 10.2.8 a 10.5.1; Confluence 9.2.26 a 10.2.19; Jira Service Management 5.12.40, 10.3.26 a 11.3.12; Jira Software 9.12.40, 10.3.26 a 11.3.12; Bamboo 10.2.24 a 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 a 7.2.4; a Crucible a Fisheye 4.9.15.
Správcům, kteří nemohou aktualizovat okamžitě, se doporučuje zablokovat přístup z vnějších sítí, a to i u instancí dostupných z internetu, které po uživatelích vyžadují přihlášení. Podle BleepingComputer upozornění uvádí také dočasná zmírňující opatření: pravidlo webového aplikačního firewallu (WAF) nebo proxy, které blokuje vzory typu traversal uvedené v bulletinu, pravidla Tomcat RewriteValve pro Confluence, Jira, Jira Service Management, Bamboo a Crowd a pravidlo pro přepis URL pro Bitbucket. Každou z těchto změn je nutné provést na všech uzlech clusteru, u Bitbucket včetně zrcadel a uzlů zrcadlové farmy (mirror farm).
Atlassian uvádí, že v současnosti nemá žádné důkazy o tom, že by byla chyba zneužívána. Přesto žádá správce, aby v přístupových protokolech hledali popsané vzory typu traversal, a uvádí, že nedokáže určit, zda byla konkrétní instance zákazníka kompromitována, takže zákazníci se samostatně hostovanými instalacemi by měli zapojit vlastní bezpečnostní tým. Zákazníci využívající cloud Atlassian nemusejí dělat nic, protože firma už svou hostovanou službu opravila.
Proč na tom záleží
Jira, Confluence a Bitbucket často obsahují interní plány, dokumentaci a zdrojový kód a mnoho organizací je provozuje na vlastních serverech. Chyba nevyžaduje přihlášení, takže instance dostupná z internetu je ohrožena, dokud není aktualizována nebo chráněna. Sám Atlassian uvádí, že nedokáže posoudit, zda byly jednotlivé instance zasaženy, takže kontrola protokolů zůstává na každém zákazníkovi. The Register také upozorňuje, že Atlassian v roce 2020 ukončil vývoj svých serverových produktů nižší třídy a později se rozhodl ukončit i svůj software Data Center, takže zákazníci, kteří tyto produkty stále provozují, musí plánovat jak tuto opravu, tak dlouhodobější přechod.
Časová osa
· Publikováno
Témata#Atlassian#Jira#Confluence#Zranitelnost#CVE-2026-21589#Data Center
Zdroje
Tato zpráva vychází z následujících zdrojů. Přečtěte si je pro úplný kontext.
- 1NIST National Vulnerability Database · Primární zdrojCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · ZpravodajstvíAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · ZpravodajstvíAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


