Naar de inhoud
ittechwire

Technieuws met heldere bronnen

  1. Home
  2. Beveiliging

Beveiliging

Atlassian dicht kritiek lek voor bestandstoegang in Jira, Confluence en andere Data Center-producten

Met CVE-2026-21589 kan een niet-geauthenticeerde aanvaller bepaalde bestanden uit de webroot van zelfgehoste Atlassian-producten lezen. Gepatchte versies zijn uit, cloudklanten zijn al beschermd en Atlassian zegt tot nu toe geen bewijs van misbruik te hebben.

ittechwire-redactie3 min lezenBronnen: 3AI-vertaling · origineel: English

Belangrijkste punten

  1. 1CVE-2026-21589 maakt toegang zonder authenticatie mogelijk tot specifieke bestanden in de webroot van zelfgehoste Atlassian-producten; The Register meldt een score van 9.3.
  2. 2Voor misbruik zijn de exacte bestandsnaam en het pad nodig; de inhoud van mappen kan niet worden opgevraagd.
  3. 3Getroffen: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible en Fisheye; gepatchte releases zijn beschikbaar.
  4. 4Als patchen moet wachten, adviseert Atlassian externe toegang te beperken en op elke node maatregelen via WAF-, proxy- of herschrijfregels toe te passen.
  5. 5Atlassian zegt tot nu toe geen bewijs van misbruik te hebben; cloudklanten hoeven niets te doen.

Het volledige bericht

Atlassian heeft klanten van zijn zelfgehoste Data Center-producten opgeroepen beveiligingsupdates te installeren voor een kritieke kwetsbaarheid die wordt bijgehouden als CVE-2026-21589. Volgens The Register mailde het bedrijf gebruikers op maandag een bericht met als kop „Action required” (actie vereist), met een link naar zijn beveiligingsbulletin. The Register meldt dat het lek een ernstscore van 9.3 heeft.

De bug is een zwakke plek die willekeurige bestandstoegang mogelijk maakt. Volgens het advies van Atlassian, zoals door beide media geciteerd, kan een aanvaller die niet is ingelogd bij specifieke bestanden in de hoofdmap van de webapplicatie van getroffen versies komen. Er is een beperking: de aanvaller moet vooraf de precieze naam en het pad van het bestand kennen, en met het lek kan niet worden opgevraagd wat een map bevat. Atlassian waarschuwt ook dat sommige configuraties gevoelige bestanden kunnen bevatten, wat het risico vergroot.

De getroffen producten zijn Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo en Crowd in hun Data Center-edities, plus Crucible en Fisheye. BleepingComputer somt de releases op die het probleem verhelpen; elke eerdere versie is kwetsbaar. Het gaat om Bitbucket 9.4.26, 10.2.8 en 10.5.1; Confluence 9.2.26 en 10.2.19; Jira Service Management 5.12.40, 10.3.26 en 11.3.12; Jira Software 9.12.40, 10.3.26 en 11.3.12; Bamboo 10.2.24 en 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 en 7.2.4; en Crucible en Fisheye 4.9.15.

Beheerders die niet direct kunnen upgraden, wordt aangeraden externe netwerktoegang te blokkeren, ook voor vanaf internet bereikbare instanties die gebruikers laten inloggen. Volgens BleepingComputer noemt het advies ook tijdelijke maatregelen: een regel in een webapplicatiefirewall (WAF) of proxy die de in het bulletin genoemde traversal-patronen blokkeert, Tomcat RewriteValve-regels voor Confluence, Jira, Jira Service Management, Bamboo en Crowd, en een URL-herschrijfregel voor Bitbucket. Elk van deze wijzigingen moet worden doorgevoerd op alle clusternodes, inclusief de mirrors en mirror-farmnodes van Bitbucket.

Atlassian zegt momenteel geen bewijs te hebben dat het lek wordt misbruikt. Toch vraagt het bedrijf beheerders hun toegangslogs te controleren op de traversal-patronen die het beschrijft, en zegt het niet te kunnen vaststellen of een bepaalde klantinstantie is gecompromitteerd, dus zelfhostende klanten zouden hun eigen beveiligingsteam moeten inschakelen. Klanten in de cloud van Atlassian hoeven niets te doen, omdat het bedrijf zijn gehoste dienst al heeft gepatcht.

Waarom het ertoe doet

Jira, Confluence en Bitbucket bevatten vaak interne plannen, documentatie en broncode, en veel organisaties draaien ze op hun eigen servers. Het lek vereist geen login, dus een instantie die vanaf internet bereikbaar is, ligt open tot ze is bijgewerkt of afgeschermd. Atlassian zegt zelf niet te kunnen beoordelen of individuele instanties zijn getroffen, waardoor de controle van de logs bij elke klant ligt. The Register merkt ook op dat Atlassian in 2020 stopte met de ontwikkeling van zijn serverproducten in het lagere segment en later besloot ook zijn Data Center-software te beëindigen. Klanten die deze producten nog gebruiken, moeten dus zowel deze patch als een overstap op langere termijn plannen.

Tijdlijn

  1. · Gepubliceerd

Onderwerpen#Atlassian#Jira#Confluence#Kwetsbaarheid#CVE-2026-21589#Data Center

Bronnen

Dit bericht is gebaseerd op de volgende bronnen. Lees ze voor de volledige context.

  1. 1NIST National Vulnerability Database · Primaire bronCVE-2026-21589 detailnvd.nist.gov
  2. 2BleepingComputer · NieuwsberichtAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
  3. 3The Register · NieuwsberichtAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com