Atlassian corrige une faille critique d’accès aux fichiers dans Jira, Confluence et d’autres produits Data Center
CVE-2026-21589 permet à un attaquant non authentifié de lire certains fichiers de la racine web des produits Atlassian auto-hébergés. Des versions corrigées sont disponibles, les clients cloud sont déjà protégés, et Atlassian affirme n’avoir à ce jour aucune preuve d’exploitation.
Points clés
- 1CVE-2026-21589 permet un accès non authentifié à certains fichiers de la racine web des produits Atlassian auto-hébergés ; The Register fait état d’un score de 9.3.
- 2L’exploitation exige le nom et le chemin exacts du fichier ; le contenu des répertoires ne peut pas être listé.
- 3Produits concernés : Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible et Fisheye ; des versions corrigées sont disponibles.
- 4Si l’application du correctif doit attendre, Atlassian conseille de restreindre l’accès externe et d’appliquer des mesures d’atténuation par WAF, proxy ou règles de réécriture sur chaque nœud.
- 5Atlassian affirme n’avoir jusqu’ici aucune preuve d’exploitation ; les clients cloud n’ont aucune action à mener.
L'article complet
Atlassian a demandé aux clients de ses produits Data Center auto-hébergés d’installer des mises à jour de sécurité pour une vulnérabilité critique référencée CVE-2026-21589. Selon The Register, l’entreprise a envoyé lundi aux utilisateurs un e-mail intitulé « Action required » qui renvoie vers son bulletin de sécurité. The Register rapporte que la faille est assortie d’un score de gravité de 9.3.
Le bogue est une faiblesse d’accès arbitraire aux fichiers. L’avis d’Atlassian, cité par les deux médias, indique qu’un attaquant non connecté peut atteindre certains fichiers situés dans le répertoire racine de l’application web des versions concernées. Il existe une limite : l’attaquant doit connaître à l’avance le nom et le chemin exacts du fichier, et la faille ne permet pas de lister le contenu d’un répertoire. Atlassian avertit aussi que certaines configurations peuvent contenir des fichiers sensibles, ce qui accroît le risque.
Les produits concernés sont Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo et Crowd dans leurs éditions Data Center, ainsi que Crucible et Fisheye. BleepingComputer liste les versions qui corrigent le problème ; toutes les versions antérieures sont vulnérables. Il s’agit de Bitbucket 9.4.26, 10.2.8 et 10.5.1 ; Confluence 9.2.26 et 10.2.19 ; Jira Service Management 5.12.40, 10.3.26 et 11.3.12 ; Jira Software 9.12.40, 10.3.26 et 11.3.12 ; Bamboo 10.2.24 et 12.1.12 ; Crowd 6.3.7, 7.0.3, 7.1.7 et 7.2.4 ; et Crucible et Fisheye 4.9.15.
Il est conseillé aux administrateurs qui ne peuvent pas effectuer la mise à niveau immédiatement de bloquer l’accès depuis les réseaux externes, y compris pour les instances exposées à Internet qui demandent aux utilisateurs de se connecter. Selon BleepingComputer, l’avis énumère aussi des mesures d’atténuation temporaires : une règle de pare-feu applicatif web (WAF) ou de proxy bloquant les motifs de traversée cités dans le bulletin, des règles Tomcat RewriteValve pour Confluence, Jira, Jira Service Management, Bamboo et Crowd, et une règle de réécriture d’URL pour Bitbucket. Chacune de ces modifications doit être appliquée sur tous les nœuds du cluster, y compris les miroirs et les nœuds de ferme de miroirs de Bitbucket.
Atlassian affirme n’avoir pour l’instant aucune preuve que la faille soit exploitée. L’entreprise demande néanmoins aux administrateurs de vérifier leurs journaux d’accès à la recherche des motifs de traversée qu’elle décrit, et indique ne pas pouvoir déterminer si une instance client donnée a été compromise ; les clients auto-hébergés devraient donc associer leur propre équipe de sécurité. Les clients du cloud d’Atlassian n’ont rien à faire, car l’entreprise a déjà corrigé son service hébergé.
Pourquoi c’est important
Jira, Confluence et Bitbucket contiennent souvent des plans internes, de la documentation et du code source, et de nombreuses organisations les exploitent sur leurs propres serveurs. La faille ne nécessite aucune connexion : une instance accessible depuis Internet reste donc exposée tant qu’elle n’a pas été mise à jour ou protégée. Atlassian dit elle-même ne pas pouvoir juger si des instances individuelles ont été touchées, ce qui laisse l’examen des journaux à chaque client. The Register note également qu’Atlassian a cessé en 2020 de développer ses produits serveur d’entrée de gamme, puis a décidé d’abandonner aussi ses logiciels Data Center ; les clients qui utilisent encore ces produits doivent donc planifier à la fois ce correctif et une migration à plus long terme.
Chronologie
· Publié
Sujets#Atlassian#Jira#Confluence#Vulnérabilité#CVE-2026-21589#Data Center
Sources
Cet article s'appuie sur les sources suivantes. Consultez-les pour le contexte complet.
- 1NIST National Vulnerability Database · Source primaireCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · Article de presseAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · Article de presseAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


