Atlassian schließt kritische Dateizugriffslücke in Jira, Confluence und weiteren Produkten der Reihe Data Center
CVE-2026-21589 erlaubt einem nicht authentifizierten Angreifer, bestimmte Dateien aus dem Web-Root selbst gehosteter Atlassian-Produkte zu lesen. Korrigierte Versionen sind verfügbar, Cloud-Kunden bereits geschützt; laut Atlassian gibt es bislang keine Hinweise auf eine Ausnutzung.
Das Wichtigste
- 1CVE-2026-21589 erlaubt nicht authentifizierten Zugriff auf bestimmte Dateien im Web-Root selbst gehosteter Atlassian-Produkte; The Register berichtet von einer Bewertung von 9.3.
- 2Für eine Ausnutzung sind der genaue Dateiname und Pfad nötig; Verzeichnisinhalte lassen sich nicht auflisten.
- 3Betroffen: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible und Fisheye; korrigierte Versionen sind verfügbar.
- 4Wenn das Patchen warten muss, rät Atlassian, den externen Zugriff einzuschränken und Gegenmaßnahmen per WAF, Proxy oder Rewrite-Regeln auf jedem Knoten anzuwenden.
- 5Atlassian gibt an, bislang keine Hinweise auf eine Ausnutzung zu haben; Cloud-Kunden müssen nichts tun.
Die ganze Meldung
Atlassian hat Kunden seiner selbst gehosteten Produkte der Reihe Data Center aufgefordert, Sicherheitsupdates für eine kritische Schwachstelle mit der Kennung CVE-2026-21589 zu installieren. Laut The Register verschickte das Unternehmen am Montag eine E-Mail an die Nutzer mit der Überschrift „Action required“, die auf sein Sicherheitsbulletin verweist. The Register berichtet, dass die Lücke mit einem Schweregrad von 9.3 bewertet ist.
Es handelt sich um eine Schwachstelle für beliebigen Dateizugriff. Atlassians Sicherheitshinweis, den beide Medien zitieren, besagt, dass ein nicht angemeldeter Angreifer bei betroffenen Versionen auf bestimmte Dateien im Stammverzeichnis der Webanwendung zugreifen kann. Es gibt eine Einschränkung: Der Angreifer muss den genauen Namen und Pfad der Datei vorab kennen, und die Lücke lässt sich nicht nutzen, um den Inhalt eines Verzeichnisses aufzulisten. Atlassian warnt zudem, dass manche Konfigurationen sensible Dateien enthalten können, was das Risiko erhöht.
Betroffen sind Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo und Crowd in ihren Editionen Data Center sowie Crucible und Fisheye. BleepingComputer listet die Versionen auf, die das Problem beheben; alle früheren Versionen sind verwundbar. Es sind Bitbucket 9.4.26, 10.2.8 und 10.5.1; Confluence 9.2.26 und 10.2.19; Jira Service Management 5.12.40, 10.3.26 und 11.3.12; Jira Software 9.12.40, 10.3.26 und 11.3.12; Bamboo 10.2.24 und 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 und 7.2.4; sowie Crucible und Fisheye 4.9.15.
Administratoren, die nicht sofort aktualisieren können, wird geraten, den Netzwerkzugriff von außen zu sperren, auch bei aus dem Internet erreichbaren Instanzen, die eine Anmeldung der Nutzer verlangen. Laut BleepingComputer nennt der Sicherheitshinweis außerdem vorübergehende Gegenmaßnahmen: eine Regel für eine Web Application Firewall (WAF) oder einen Proxy, die die im Bulletin genannten Traversal-Muster blockiert, Tomcat-RewriteValve-Regeln für Confluence, Jira, Jira Service Management, Bamboo und Crowd sowie eine URL-Rewrite-Regel für Bitbucket. Jede dieser Änderungen muss auf allen Cluster-Knoten angewendet werden, bei Bitbucket einschließlich der Mirrors und der Knoten der Mirror-Farm.
Atlassian gibt an, derzeit keine Hinweise darauf zu haben, dass die Lücke ausgenutzt wird. Dennoch bittet das Unternehmen Administratoren, ihre Zugriffsprotokolle auf die beschriebenen Traversal-Muster zu prüfen, und erklärt, es könne nicht feststellen, ob eine bestimmte Kundeninstanz kompromittiert wurde; Kunden mit selbst gehosteten Installationen sollten daher ihr eigenes Sicherheitsteam einbeziehen. Kunden der Atlassian-Cloud müssen nichts unternehmen, weil das Unternehmen seinen gehosteten Dienst bereits gepatcht hat.
Warum es wichtig ist
Jira, Confluence und Bitbucket enthalten oft interne Planungen, Dokumentation und Quellcode, und viele Organisationen betreiben sie auf eigenen Servern. Die Lücke erfordert keine Anmeldung, daher ist eine aus dem Internet erreichbare Instanz angreifbar, bis sie aktualisiert oder abgeschirmt ist. Atlassian sagt selbst, dass es nicht beurteilen kann, ob einzelne Instanzen betroffen waren, wodurch die Prüfung der Protokolle bei jedem Kunden liegt. The Register weist außerdem darauf hin, dass Atlassian 2020 die Entwicklung seiner Server-Produkte für das untere Marktsegment eingestellt und später beschlossen hat, auch seine Software der Reihe Data Center einzustellen; Kunden, die diese Produkte noch betreiben, müssen daher sowohl diesen Patch als auch einen längerfristigen Umstieg planen.
Zeitleiste
· Veröffentlicht
Themen#Atlassian#Jira#Confluence#Sicherheitslücke#CVE-2026-21589#Data Center
Quellen
Diese Meldung stützt sich auf die folgenden Quellen. Lesen Sie sie für den vollständigen Kontext.
- 1NIST National Vulnerability Database · PrimärquelleCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · NachrichtenberichtAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · NachrichtenberichtAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


