Atlassian corrige falha crítica de acesso a arquivos no Jira, no Confluence e em outros produtos Data Center
A CVE-2026-21589 permite que um atacante não autenticado leia arquivos específicos da raiz web de produtos Atlassian auto-hospedados. As versões corrigidas já estão disponíveis, os clientes da nuvem já estão protegidos e a Atlassian diz não ter, até o momento, evidências de exploração.
Pontos principais
- 1A CVE-2026-21589 permite acesso não autenticado a arquivos específicos na raiz web de produtos Atlassian auto-hospedados; o The Register informa uma classificação de 9.3.
- 2A exploração exige o nome e o caminho exatos do arquivo; o conteúdo de diretórios não pode ser listado.
- 3Afetados: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible e Fisheye; versões corrigidas estão disponíveis.
- 4Se a atualização tiver de esperar, a Atlassian recomenda restringir o acesso externo e aplicar mitigações por WAF, proxy ou regras de reescrita em todos os nós.
- 5A Atlassian diz não ter, até o momento, evidências de exploração; os clientes da nuvem não precisam fazer nada.
A notícia completa
A Atlassian pediu aos clientes de seus produtos Data Center auto-hospedados que instalem atualizações de segurança para uma vulnerabilidade crítica identificada como CVE-2026-21589. Segundo o The Register, a empresa enviou na segunda-feira um e-mail aos usuários com o título “Action required”, que remete ao seu boletim de segurança. O The Register informa que a falha tem uma classificação de gravidade de 9.3.
O bug é uma vulnerabilidade de acesso arbitrário a arquivos. O aviso da Atlassian, citado pelos dois veículos, diz que um atacante sem login pode acessar arquivos específicos dentro do diretório raiz da aplicação web nas versões afetadas. Há um limite: o atacante precisa saber de antemão o nome e o caminho exatos do arquivo, e a falha não pode ser usada para listar o conteúdo de um diretório. A Atlassian também alerta que algumas configurações podem conter arquivos sensíveis, o que aumenta o risco.
Os produtos afetados são Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo e Crowd em suas edições Data Center, além de Crucible e Fisheye. O BleepingComputer lista as versões que corrigem o problema; todas as versões anteriores são vulneráveis. São elas: Bitbucket 9.4.26, 10.2.8 e 10.5.1; Confluence 9.2.26 e 10.2.19; Jira Service Management 5.12.40, 10.3.26 e 11.3.12; Jira Software 9.12.40, 10.3.26 e 11.3.12; Bamboo 10.2.24 e 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 e 7.2.4; e Crucible e Fisheye 4.9.15.
Administradores que não possam atualizar imediatamente são orientados a bloquear o acesso pela rede externa, mesmo em instâncias expostas à internet que exigem login dos usuários. Segundo o BleepingComputer, o aviso também lista mitigações temporárias: uma regra de web application firewall (WAF) ou de proxy que bloqueie os padrões de travessia citados no boletim, regras Tomcat RewriteValve para Confluence, Jira, Jira Service Management, Bamboo e Crowd, e uma regra de reescrita de URL para o Bitbucket. Cada uma dessas alterações deve ser aplicada em todos os nós do cluster, incluindo os mirrors e os nós de mirror farm do Bitbucket.
A Atlassian diz que atualmente não tem evidências de que a falha esteja sendo explorada. Ainda assim, pede aos administradores que verifiquem seus logs de acesso em busca dos padrões de travessia que descreve, e afirma que não consegue dizer se uma determinada instância de cliente foi comprometida, por isso os clientes auto-hospedados devem envolver sua própria equipe de segurança. Os clientes da nuvem da Atlassian não precisam fazer nada, porque a empresa já corrigiu seu serviço hospedado.
Por que isso importa
Jira, Confluence e Bitbucket costumam guardar planos internos, documentação e código-fonte, e muitas organizações os executam em seus próprios servidores. A falha não exige login, então uma instância acessível pela internet fica exposta até ser atualizada ou protegida. A própria Atlassian diz que não consegue avaliar se instâncias individuais foram afetadas, o que deixa a revisão dos logs a cargo de cada cliente. O The Register observa ainda que a Atlassian parou de desenvolver seus produtos de servidor de nível básico em 2020 e depois decidiu descontinuar também seu software Data Center, de modo que os clientes que ainda usam esses produtos precisam planejar tanto esta correção quanto uma migração de longo prazo.
Linha do tempo
· Publicado
Tópicos#Atlassian#Jira#Confluence#Vulnerabilidade#CVE-2026-21589#Data Center
Fontes
Esta notícia se baseia nas fontes a seguir. Leia-as para ter o contexto completo.
- 1NIST National Vulnerability Database · Fonte primáriaCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · ReportagemAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · ReportagemAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


