Atlassian предупреждава за критична уязвимост в Confluence, Jira и Bitbucket

CVE-2026-21589 позволява достъп до файлове без удостоверяване

Atlassian предупреди клиентите си за критична уязвимост, позволяваща неоторизиран достъп до файлове в множество самостоятелно хоствани продукти Data Center. Проблемът е регистриран като CVE-2026-21589 и засяга платформи като Confluence, Jira и Bitbucket.

Уязвимостта позволява на неавторизиран отдалечен нападател да получи достъп до определени файлове в уеб директорията на засегнатото приложение. За успешна експлоатация обаче атакуващият трябва предварително да знае точните име и път до желания файл.

Това ограничение е важно – CVE-2026-21589 не позволява автоматично изброяване или преглеждане на съдържанието на директориите.

Засегнати са множество Data Center продукти

Atlassian е публикувала коригирани версии за всички засегнати продукти. Администраторите трябва да обновят системите си до съответните версии или по-нови:

  • Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
  • Confluence Data Center: 9.2.26, 10.2.19
  • Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
  • Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
  • Bamboo Data Center: 10.2.24, 12.1.12
  • Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
  • Crucible: 4.9.15
  • Fisheye: 4.9.15

Уязвимостта засяга версиите, публикувани преди посочените коригирани издания.

Cloud клиентите не трябва да предприемат действия

Проблемът е релевантен основно за организациите, които управляват собствени Data Center инсталации.

Клиентите на облачните услуги на Atlassian не трябва да предприемат действия, тъй като компанията е приложила необходимите поправки автоматично.

За самостоятелно хостваните среди препоръката е актуализацията да бъде извършена възможно най-бързо, особено при системи, които са достъпни от интернет.

Временни мерки при невъзможност за обновяване

Ако незабавното инсталиране на поправките не е възможно, Atlassian препоръчва ограничаване на външния мрежов достъп до засегнатите инстанции, включително когато те изискват удостоверяване.

Компанията предлага и няколко временни защитни механизма. Сред тях е използването на WAF или прокси правило, което блокира определени модели на path traversal заявки.

За Confluence, Jira Service Management, Jira Software, Bamboo и Crowd могат да бъдат използвани Tomcat RewriteValve правила, докато при Bitbucket се препоръчва URL rewrite правило.

Тези конфигурации трябва да бъдат приложени на всеки възел в клъстера, включително Bitbucket mirror и mirror farm възлите. Пропускането на един възел може да остави активна точка за достъп.

Няма данни за активна експлоатация

Atlassian заявява, че към момента няма доказателства CVE-2026-21589 да се използва при реални атаки. Това обаче не означава, че администраторите трябва да отлагат обновяването.

Компанията препоръчва проверка на логовете за достъп за наличието на описаните в бюлетина модели на path traversal заявки. Така организациите могат да потърсят признаци за опити за експлоатация, преди или след инсталирането на поправките.

Atlassian също уточнява, че не може да установи дали конкретна клиентска инстанция вече е компрометирана. При съмнение администраторите на самостоятелно хоствани системи трябва да ангажират вътрешните си екипи по сигурността и да извършат проверка на системите и логовете.

CVE-2026-21589 е поредният пример защо интернет-достъпните корпоративни платформи трябва да бъдат третирани като критична част от защитния периметър. Дори когато експлоатацията изисква предварително познаване на конкретен файл, възможността за неавторизиран достъп от интернет оправдава бърза актуализация и проверка за следи от подозрителна активност.

e-security.bg

Подобни

Pwn2Own Ireland 2026: Galaxy S26 беше хакнат два пъти
8.10.2026
pwn2own
Хакери използват XSS уязвимости в два WordPress плъгина
8.10.2026
wordpress
SonicWall пусна спешни поправки за критична SSRF уязвимост
8.10.2026
SonicWall
Dell предупреждава за критична уязвимост в System Update с root достъп
6.10.2026
dell
Google спря временно част от програмата си за награди за уязвимости
6.10.2026
simon-google-pictures-454541_640
GitLab предупреди за критична уязвимост в AI Gateway
5.10.2026
GitLab

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy