Atlassian устранила критическую уязвимость доступа к файлам в Jira, Confluence и других продуктах Data Center
CVE-2026-21589 позволяет неаутентифицированному злоумышленнику читать определённые файлы из корневого веб-каталога самостоятельно размещаемых продуктов Atlassian. Исправленные версии уже вышли, облачные клиенты уже защищены, а Atlassian заявляет, что пока не имеет свидетельств эксплуатации.
Ключевые факты
- 1CVE-2026-21589 открывает неаутентифицированный доступ к определённым файлам в корневом веб-каталоге самостоятельно размещаемых продуктов Atlassian; The Register сообщает об оценке 9.3.
- 2Для эксплуатации нужны точное имя файла и путь к нему; просмотреть содержимое каталогов нельзя.
- 3Затронуты: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible и Fisheye; исправленные выпуски доступны.
- 4Если установку исправлений приходится отложить, Atlassian советует ограничить внешний доступ и применить меры защиты через WAF, прокси или правила перезаписи на каждом узле.
- 5Atlassian заявляет, что пока не имеет свидетельств эксплуатации; облачным клиентам ничего делать не нужно.
Полный текст
Atlassian призвала клиентов своих самостоятельно размещаемых продуктов Data Center установить обновления безопасности, закрывающие критическую уязвимость CVE-2026-21589. По данным The Register, в понедельник компания разослала пользователям письмо с заголовком «Action required» со ссылкой на свой бюллетень безопасности. The Register сообщает, что уязвимость имеет оценку критичности 9.3.
Речь идёт об уязвимости произвольного доступа к файлам. В уведомлении Atlassian, которое цитируют оба издания, говорится, что злоумышленник, не выполнивший вход, может получить доступ к определённым файлам в корневом каталоге веб-приложения в затронутых версиях. Есть ограничение: злоумышленник должен заранее знать точное имя файла и путь к нему, а уязвимость нельзя использовать для просмотра содержимого каталога. Atlassian также предупреждает, что в некоторых конфигурациях могут храниться конфиденциальные файлы, что повышает риск.
Затронуты Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo и Crowd в редакциях Data Center, а также Crucible и Fisheye. BleepingComputer приводит список выпусков, в которых проблема устранена; все более ранние версии уязвимы. Это Bitbucket 9.4.26, 10.2.8 и 10.5.1; Confluence 9.2.26 и 10.2.19; Jira Service Management 5.12.40, 10.3.26 и 11.3.12; Jira Software 9.12.40, 10.3.26 и 11.3.12; Bamboo 10.2.24 и 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 и 7.2.4; а также Crucible и Fisheye 4.9.15.
Администраторам, которые не могут обновиться сразу, рекомендуется заблокировать доступ из внешней сети, даже для доступных из интернета экземпляров, требующих от пользователей входа. По данным BleepingComputer, в уведомлении также перечислены временные меры защиты: правило web application firewall (WAF) или прокси, блокирующее указанные в бюллетене шаблоны обхода каталогов, правила Tomcat RewriteValve для Confluence, Jira, Jira Service Management, Bamboo и Crowd, а также правило перезаписи URL для Bitbucket. Каждое из этих изменений нужно применить на всех узлах кластера, включая зеркала и узлы mirror farm в Bitbucket.
Atlassian заявляет, что в настоящее время не имеет свидетельств эксплуатации уязвимости. Тем не менее компания просит администраторов проверить журналы доступа на наличие описанных ею шаблонов обхода и говорит, что не может определить, был ли скомпрометирован конкретный экземпляр клиента, поэтому клиентам с самостоятельно размещёнными продуктами следует привлечь собственную службу безопасности. Клиентам облака Atlassian ничего делать не нужно, поскольку компания уже исправила свой размещаемый сервис.
Почему это важно
В Jira, Confluence и Bitbucket часто хранятся внутренние планы, документация и исходный код, и многие организации развёртывают их на собственных серверах. Уязвимость не требует входа в систему, поэтому доступный из интернета экземпляр остаётся под угрозой, пока его не обновят или не защитят. Atlassian сама заявляет, что не может оценить, были ли затронуты отдельные экземпляры, поэтому проверка журналов ложится на каждого клиента. The Register также отмечает, что Atlassian прекратила разработку своих серверных продуктов начального уровня в 2020 году, а позже решила свернуть и программное обеспечение Data Center, так что клиентам, которые всё ещё используют эти продукты, нужно планировать и этот патч, и более долгосрочный переход.
Хронология
· Опубликовано
Темы#Atlassian#Jira#Confluence#Уязвимость#CVE-2026-21589#Data Center
Источники
Эта новость основана на следующих источниках. Прочитайте их, чтобы увидеть полный контекст.
- 1NIST National Vulnerability Database · ПервоисточникCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · Новостной материалAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · Новостной материалAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


