Atlassian åtgärdar kritisk sårbarhet för filåtkomst i Jira, Confluence och andra Data Center-produkter
CVE-2026-21589 låter en oautentiserad angripare läsa specifika filer från webbroten i Atlassian-produkter som körs på egna servrar. Åtgärdade versioner finns, molnkunderna är redan skyddade och Atlassian säger att man hittills inte har några belägg för att sårbarheten utnyttjas.
Viktigaste punkterna
- 1CVE-2026-21589 ger oautentiserad åtkomst till specifika filer i webbroten i Atlassian-produkter som körs på egna servrar; The Register rapporterar allvarlighetsgraden 9.3.
- 2Att utnyttja sårbarheten kräver filens exakta namn och sökväg; kataloginnehåll kan inte listas.
- 3Berörda: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible och Fisheye; åtgärdade versioner finns tillgängliga.
- 4Om uppdateringen måste vänta rekommenderar Atlassian att extern åtkomst begränsas och att skyddsåtgärder via WAF, proxy eller omskrivningsregler tillämpas på varje nod.
- 5Atlassian säger att man hittills inte har några belägg för att sårbarheten utnyttjas; molnkunder behöver inte göra något.
Hela artikeln
Atlassian har uppmanat kunder som kör företagets Data Center-produkter på egna servrar att installera säkerhetsuppdateringar för en kritisk sårbarhet med beteckningen CVE-2026-21589. Enligt The Register mejlade företaget användarna i måndags med ett meddelande med rubriken ”Action required” som länkar till dess säkerhetsbulletin. The Register rapporterar att sårbarheten har allvarlighetsgraden 9.3.
Felet är en sårbarhet som ger godtycklig filåtkomst. Atlassians säkerhetsmeddelande, som citeras av båda medierna, säger att en angripare som inte är inloggad kan nå specifika filer i webbapplikationens rotkatalog i berörda versioner. Det finns en begränsning: angriparen måste känna till filens exakta namn och sökväg i förväg, och sårbarheten kan inte användas för att lista vad en katalog innehåller. Atlassian varnar också för att vissa konfigurationer kan innehålla känsliga filer, vilket ökar risken.
De berörda produkterna är Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo och Crowd i deras Data Center-utgåvor, samt Crucible och Fisheye. BleepingComputer listar de versioner som åtgärdar problemet; alla tidigare versioner är sårbara. De är Bitbucket 9.4.26, 10.2.8 och 10.5.1; Confluence 9.2.26 och 10.2.19; Jira Service Management 5.12.40, 10.3.26 och 11.3.12; Jira Software 9.12.40, 10.3.26 och 11.3.12; Bamboo 10.2.24 och 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 och 7.2.4; samt Crucible och Fisheye 4.9.15.
Administratörer som inte kan uppgradera omedelbart rekommenderas att blockera åtkomst från externa nätverk, även för internetexponerade instanser som kräver att användarna loggar in. Enligt BleepingComputer listar säkerhetsmeddelandet också tillfälliga skyddsåtgärder: en regel i en web application firewall (WAF) eller proxy som blockerar de traverseringsmönster som anges i bulletinen, Tomcat RewriteValve-regler för Confluence, Jira, Jira Service Management, Bamboo och Crowd, samt en regel för URL-omskrivning för Bitbucket. Var och en av dessa ändringar måste tillämpas på alla klusternoder, inklusive speglar och mirror farm-noder i Bitbucket.
Atlassian säger att man i dagsläget inte har några belägg för att sårbarheten utnyttjas. Företaget ber ändå administratörer att granska sina åtkomstloggar efter de traverseringsmönster som det beskriver, och säger att det inte kan avgöra om en enskild kundinstans har komprometterats, så kunder med egen drift bör involvera sitt eget säkerhetsteam. Kunder i Atlassians moln behöver inte göra något, eftersom företaget redan har uppdaterat sin hostade tjänst.
Därför är det viktigt
Jira, Confluence och Bitbucket innehåller ofta interna planer, dokumentation och källkod, och många organisationer kör dem på egna servrar. Sårbarheten kräver ingen inloggning, så en instans som nås från internet är exponerad tills den har uppdaterats eller skyddats. Atlassian säger själv att man inte kan bedöma om enskilda instanser har drabbats, vilket lämnar logggranskningen åt varje kund. The Register noterar också att Atlassian slutade utveckla sina enklare serverprodukter 2020 och senare beslutade att avveckla även sin Data Center-programvara, så kunder som fortfarande kör dessa produkter måste planera både denna uppdatering och en mer långsiktig flytt.
Tidslinje
· Publicerad
Ämnen#Atlassian#Jira#Confluence#Sårbarhet#CVE-2026-21589#Data Center
Källor
Den här artikeln bygger på följande källor. Läs dem för hela sammanhanget.
- 1NIST National Vulnerability Database · PrimärkällaCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · NyhetsrapportAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · NyhetsrapportAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


