Atlassian попередила про критичну вразливість у Jira та Confluence
Atlassian випустила оновлення для критичної вразливості CVE-2026-21589 у Jira, Confluence, Bitbucket та інших продуктах Data Center.
Atlassian попередила про критичну вразливість CVE-2026-21589 у низці локально розгорнутих продуктів Data Center, зокрема Confluence, Jira та Bitbucket. Помилка дає змогу неавтентифікованому зловмиснику отримати доступ до окремих файлів у кореневому каталозі вебзастосунку, якщо він заздалегідь знає точну назву файлу та шлях до нього.
Обмеження для експлуатації
Як повідомляє BBC News, уразливість не дозволяє переглядати вміст каталогів або отримувати перелік файлів. Водночас Atlassian закликала адміністраторів самостійно розгорнутих систем невідкладно встановити оновлення безпеки. За даними компанії, доказів використання CVE-2026-21589 в атаках наразі немає.
Проблема стосується всіх версій продуктів, випущених до оновлень, які усувають уразливість. Виправлення доступні для Bitbucket Data Center у версіях 9.4.26, 10.2.8 і 10.5.1, а для Confluence Data Center — 9.2.26 та 10.2.19. Також оновлення випустили для Jira Service Management Data Center і Jira Software Data Center: 5.12.40, 9.12.40, 10.3.26 та 11.3.12 залежно від продукту й гілки версій.
Які продукти слід оновити
Оновлення також отримали Bamboo Data Center — 10.2.24 і 12.1.12, Crowd Data Center — 6.3.7, 7.0.3, 7.1.7 та 7.2.4, а також Crucible і Fisheye у версії 4.9.15. Клієнтам хмарних сервісів Atlassian не потрібно нічого робити: постачальник повідомив, що виправлення для них застосовано автоматично.
Якщо встановити оновлення одразу неможливо, компанія рекомендує обмежити зовнішній мережевий доступ, зокрема до екземплярів, доступних з інтернету навіть за наявності автентифікації. Тимчасовими заходами можуть бути правила для вебзастосункового фаєрвола або проксі, які блокують визначені шаблони обходу шляхів, правила Tomcat RewriteValve для Confluence, Jira Service Management, Jira, Bamboo і Crowd або правило переписування URL для Bitbucket.
Atlassian також радить перевірити журнали доступу на наявність шаблонів обходу шляхів, описаних у бюлетені безпеки. Зміни для тимчасового захисту необхідно застосувати на кожному вузлі кластера, зокрема на дзеркалах Bitbucket і вузлах mirror farm.