CVE-2026-21589 позволява достъп до файлове без удостоверяване
Atlassian предупреди клиентите си за критична уязвимост, позволяваща неоторизиран достъп до файлове в множество самостоятелно хоствани продукти Data Center. Проблемът е регистриран като CVE-2026-21589 и засяга платформи като Confluence, Jira и Bitbucket.
Уязвимостта позволява на неавторизиран отдалечен нападател да получи достъп до определени файлове в уеб директорията на засегнатото приложение. За успешна експлоатация обаче атакуващият трябва предварително да знае точните име и път до желания файл.
Това ограничение е важно – CVE-2026-21589 не позволява автоматично изброяване или преглеждане на съдържанието на директориите.
Засегнати са множество Data Center продукти
Atlassian е публикувала коригирани версии за всички засегнати продукти. Администраторите трябва да обновят системите си до съответните версии или по-нови:
- Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
- Confluence Data Center: 9.2.26, 10.2.19
- Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
- Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
- Bamboo Data Center: 10.2.24, 12.1.12
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Crucible: 4.9.15
- Fisheye: 4.9.15
Уязвимостта засяга версиите, публикувани преди посочените коригирани издания.
Cloud клиентите не трябва да предприемат действия
Проблемът е релевантен основно за организациите, които управляват собствени Data Center инсталации.
Клиентите на облачните услуги на Atlassian не трябва да предприемат действия, тъй като компанията е приложила необходимите поправки автоматично.
За самостоятелно хостваните среди препоръката е актуализацията да бъде извършена възможно най-бързо, особено при системи, които са достъпни от интернет.
Временни мерки при невъзможност за обновяване
Ако незабавното инсталиране на поправките не е възможно, Atlassian препоръчва ограничаване на външния мрежов достъп до засегнатите инстанции, включително когато те изискват удостоверяване.
Компанията предлага и няколко временни защитни механизма. Сред тях е използването на WAF или прокси правило, което блокира определени модели на path traversal заявки.
За Confluence, Jira Service Management, Jira Software, Bamboo и Crowd могат да бъдат използвани Tomcat RewriteValve правила, докато при Bitbucket се препоръчва URL rewrite правило.
Тези конфигурации трябва да бъдат приложени на всеки възел в клъстера, включително Bitbucket mirror и mirror farm възлите. Пропускането на един възел може да остави активна точка за достъп.
Няма данни за активна експлоатация
Atlassian заявява, че към момента няма доказателства CVE-2026-21589 да се използва при реални атаки. Това обаче не означава, че администраторите трябва да отлагат обновяването.
Компанията препоръчва проверка на логовете за достъп за наличието на описаните в бюлетина модели на path traversal заявки. Така организациите могат да потърсят признаци за опити за експлоатация, преди или след инсталирането на поправките.
Atlassian също уточнява, че не може да установи дали конкретна клиентска инстанция вече е компрометирана. При съмнение администраторите на самостоятелно хоствани системи трябва да ангажират вътрешните си екипи по сигурността и да извършат проверка на системите и логовете.
CVE-2026-21589 е поредният пример защо интернет-достъпните корпоративни платформи трябва да бъдат третирани като критична част от защитния периметър. Дори когато експлоатацията изисква предварително познаване на конкретен файл, възможността за неавторизиран достъп от интернет оправдава бърза актуализация и проверка за следи от подозрителна активност.









