跳至正文
ittechwire

来源清晰的科技新闻

  1. 首页
  2. 安全

安全

Atlassian 修复 Jira、Confluence 及其他 Data Center 产品中的严重文件访问漏洞

CVE-2026-21589 允许未经身份验证的攻击者读取自托管 Atlassian 产品 Web 根目录中的特定文件。修复版本已经发布,云端客户已受到保护,Atlassian 表示目前尚无证据表明该漏洞遭到利用。

ittechwire 编辑部阅读约 3 分钟来源: 3AI 译文 · 原文语言:English

要点

  1. 1CVE-2026-21589 允许未经身份验证地访问自托管 Atlassian 产品 Web 根目录中的特定文件;据 The Register 报道,其评分为 9.3。
  2. 2利用该漏洞需要知道文件的确切名称和路径;无法列出目录内容。
  3. 3受影响产品:Jira Software、Jira Service Management、Confluence、Bitbucket、Bamboo、Crowd、Crucible 和 Fisheye;修复版本已经推出。
  4. 4如果暂时无法打补丁,Atlassian 建议限制外部访问,并在每个节点上应用 WAF、代理或重写规则等缓解措施。
  5. 5Atlassian 表示目前尚无证据表明该漏洞遭到利用;云端客户无需采取任何行动。

报道全文

Atlassian 已要求其自托管 Data Center 产品的客户安装安全更新,以修复编号为 CVE-2026-21589 的严重漏洞。据 The Register 报道,该公司周一向用户发送了一封标题为“Action required”的电子邮件,其中附有其安全公告的链接。The Register 报道称,该漏洞的严重性评分为 9.3。

该缺陷属于任意文件访问漏洞。两家媒体均引用的 Atlassian 公告称,在受影响版本中,未登录的攻击者可以访问 Web 应用程序根目录内的特定文件。不过存在一个限制:攻击者必须事先知道文件的确切名称和路径,且该漏洞无法用于列出目录内容。Atlassian 还警告称,某些配置中可能存有敏感文件,这会增加风险。

受影响的产品包括 Data Center 版的 Bitbucket、Confluence、Jira Service Management、Jira Software、Bamboo 和 Crowd,以及 Crucible 和 Fisheye。BleepingComputer 列出了修复该问题的版本;此前的所有版本均存在漏洞。这些版本是:Bitbucket 9.4.26、10.2.8 和 10.5.1;Confluence 9.2.26 和 10.2.19;Jira Service Management 5.12.40、10.3.26 和 11.3.12;Jira Software 9.12.40、10.3.26 和 11.3.12;Bamboo 10.2.24 和 12.1.12;Crowd 6.3.7、7.0.3、7.1.7 和 7.2.4;以及 Crucible 和 Fisheye 4.9.15。

建议无法立即升级的管理员阻止外部网络访问,即使是要求用户登录的面向互联网的实例也不例外。据 BleepingComputer 报道,公告还列出了临时缓解措施:使用 web application firewall (WAF) 或代理规则拦截公告中指出的路径遍历模式;为 Confluence、Jira、Jira Service Management、Bamboo 和 Crowd 配置 Tomcat RewriteValve 规则;为 Bitbucket 配置 URL 重写规则。上述每项更改都必须应用于所有集群节点,包括 Bitbucket 的镜像和 mirror farm 节点。

Atlassian 表示,目前没有证据表明该漏洞正遭到利用。不过,该公司仍要求管理员检查访问日志中是否存在其描述的路径遍历模式,并表示无法判断某个客户实例是否已遭入侵,因此自托管客户应让自己的安全团队参与处理。Atlassian 云端客户无需采取任何行动,因为该公司已为其托管服务打上补丁。

为何重要

Jira、Confluence 和 Bitbucket 通常存放着内部计划、文档和源代码,许多组织将它们部署在自己的服务器上。该漏洞无需登录即可利用,因此可从互联网访问的实例在完成更新或采取防护之前都处于暴露状态。Atlassian 自己也表示无法判断个别实例是否受到影响,这意味着日志审查工作要由每个客户自行完成。The Register 还指出,Atlassian 已于 2020 年停止开发其入门级服务器产品,之后又决定停止其 Data Center 软件,因此仍在使用这些产品的客户既要安排这次补丁,也要规划更长期的迁移。

时间线

  1. · 发布于

话题#Atlassian#Jira#Confluence#漏洞#CVE-2026-21589#Data Center

来源

本报道基于以下来源。如需完整背景,请阅读原文。

  1. 1NIST National Vulnerability Database · 一手来源CVE-2026-21589 detailnvd.nist.gov
  2. 2BleepingComputer · 新闻报道Atlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
  3. 3The Register · 新闻报道Atlassian warns of critical file access flaw in its datacenter productswww.theregister.com