Atlassian remediază o vulnerabilitate critică de acces la fișiere în Jira, Confluence și alte produse Data Center
CVE-2026-21589 permite unui atacator neautentificat să citească anumite fișiere din rădăcina web a produselor Atlassian găzduite pe propriile servere. Versiunile corectate sunt disponibile, clienții din cloud sunt deja protejați, iar Atlassian spune că deocamdată nu are dovezi de exploatare.
Puncte-cheie
- 1CVE-2026-21589 permite accesul neautentificat la anumite fișiere din rădăcina web a produselor Atlassian găzduite pe propriile servere; The Register relatează un scor de 9.3.
- 2Exploatarea necesită numele și calea exacte ale fișierului; conținutul directoarelor nu poate fi listat.
- 3Afectate: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible și Fisheye; versiunile corectate sunt disponibile.
- 4Dacă actualizarea trebuie amânată, Atlassian recomandă restricționarea accesului extern și aplicarea măsurilor de atenuare prin WAF, proxy sau reguli de rescriere pe fiecare nod.
- 5Atlassian spune că deocamdată nu are dovezi de exploatare; clienții din cloud nu trebuie să facă nimic.
Știrea completă
Atlassian le-a cerut clienților produselor sale Data Center găzduite pe propriile servere să instaleze actualizări de securitate pentru o vulnerabilitate critică urmărită ca CVE-2026-21589. Potrivit The Register, compania le-a trimis luni utilizatorilor un e-mail cu titlul „Action required”, care trimite către buletinul său de securitate. The Register relatează că vulnerabilitatea are un scor de severitate de 9.3.
Problema este o vulnerabilitate de acces arbitrar la fișiere. Avertismentul Atlassian, citat de ambele publicații, spune că un atacator care nu este autentificat poate accesa anumite fișiere din directorul rădăcină al aplicației web în versiunile afectate. Există o limită: atacatorul trebuie să cunoască dinainte numele și calea exacte ale fișierului, iar vulnerabilitatea nu poate fi folosită pentru a lista conținutul unui director. Atlassian avertizează și că unele configurații pot conține fișiere sensibile, ceea ce crește riscul.
Produsele afectate sunt Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo și Crowd în edițiile lor Data Center, plus Crucible și Fisheye. BleepingComputer enumeră versiunile care rezolvă problema; toate versiunile anterioare sunt vulnerabile. Acestea sunt Bitbucket 9.4.26, 10.2.8 și 10.5.1; Confluence 9.2.26 și 10.2.19; Jira Service Management 5.12.40, 10.3.26 și 11.3.12; Jira Software 9.12.40, 10.3.26 și 11.3.12; Bamboo 10.2.24 și 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 și 7.2.4; și Crucible și Fisheye 4.9.15.
Administratorilor care nu pot face actualizarea imediat li se recomandă să blocheze accesul din rețeaua externă, chiar și pentru instanțele expuse la internet care le cer utilizatorilor să se autentifice. Potrivit BleepingComputer, avertismentul enumeră și măsuri temporare de atenuare: o regulă de web application firewall (WAF) sau de proxy care blochează tiparele de traversare menționate în buletin, reguli Tomcat RewriteValve pentru Confluence, Jira, Jira Service Management, Bamboo și Crowd, precum și o regulă de rescriere URL pentru Bitbucket. Fiecare dintre aceste modificări trebuie aplicată pe toate nodurile clusterului, inclusiv pe mirror-urile și nodurile mirror farm ale Bitbucket.
Atlassian spune că în prezent nu are dovezi că vulnerabilitatea este exploatată. Totuși, le cere administratorilor să își verifice jurnalele de acces pentru tiparele de traversare pe care le descrie și spune că nu poate stabili dacă o anumită instanță a unui client a fost compromisă, astfel încât clienții care își găzduiesc singuri produsele ar trebui să implice propria echipă de securitate. Clienții din cloud-ul Atlassian nu trebuie să facă nimic, deoarece compania și-a corectat deja serviciul găzduit.
De ce contează
Jira, Confluence și Bitbucket conțin adesea planuri interne, documentație și cod sursă, iar multe organizații le rulează pe propriile servere. Vulnerabilitatea nu necesită autentificare, așa că o instanță accesibilă din internet rămâne expusă până când este actualizată sau protejată. Atlassian însăși spune că nu poate aprecia dacă anumite instanțe au fost afectate, ceea ce lasă verificarea jurnalelor în seama fiecărui client. The Register mai notează că Atlassian a oprit în 2020 dezvoltarea produselor sale de server de nivel de bază și a decis ulterior să renunțe și la software-ul Data Center, astfel încât clienții care încă folosesc aceste produse trebuie să planifice atât acest patch, cât și o migrare pe termen mai lung.
Cronologie
· Publicat
Subiecte#Atlassian#Jira#Confluence#Vulnerabilitate#CVE-2026-21589#Data Center
Surse
Această știre se bazează pe sursele de mai jos. Citiți-le pentru contextul complet.
- 1NIST National Vulnerability Database · Sursă primarăCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · Articol de presăAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · Articol de presăAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


