Atlassian закрывает критическую уязвимость в восьми Data Center-продуктах

Ошибка CVE-2026-21589 позволяет неавторизованному злоумышленнику читать заранее известные файлы из корневого каталога веб-приложения. Обновления уже выпущены; доступ к публично доступным инстансам до установки патчей советуют ограничить.

Atlassian закрывает критическую уязвимость в восьми Data Center-продуктах

Atlassian сообщила о критической уязвимости CVE-2026-21589 в восьми продуктах линейки Data Center, развёртываемых на инфраструктуре заказчика. Её оценили в 9,3 балла из 10 по CVSS 4.0.

Проблема относится к обходу путей (path traversal). Злоумышленник может обратиться к файлу в корневом каталоге веб-приложения без учётной записи, однако должен заранее знать его точное имя и путь: получить список содержимого каталога таким способом нельзя. Риск зависит от конфигурации, поскольку в этом каталоге могут находиться чувствительные файлы.

Уязвимость затрагивает версии восьми Data Center-продуктов до исправленных релизов: Bamboo, Bitbucket, Confluence, Crowd, Crucible, Fisheye, Jira Software и Jira Service Management. Atlassian опубликовала исправленные версии для каждого из них и рекомендует перейти на поддерживаемую LTS-версию либо более новую.

Затронутые облачные продукты Atlassian уже исправлены, а клиентам этих облачных сервисов не требуется предпринимать действий. Bitbucket Cloud уязвимости не подвержен. Компания также сообщила, что в рамках расследования не обнаружила признаков эксплуатации проблемы в затронутых облачных продуктах. О случаях атак на самостоятельно размещённые инстансы в сообщении не говорится.

Если обновление нельзя установить сразу, Atlassian советует по возможности отключить инстанс. Для систем, доступных из интернета, включая защищённые страницей входа, рекомендуется временно закрыть внешний доступ либо настроить блокировку подозрительных URL на WAF или обратном прокси. Для части продуктов доступны дополнительные правила для Tomcat, а для Bitbucket — изменение конфигурации urlrewrite.xml; эти меры нужно применять на всех соответствующих узлах и после этого перезапускать сервисы.

Компания подчёркивает, что временные правила не заменяют обновление. Администраторам также предлагают проверить журналы доступа: декодировать URL до двух раз и искать последовательности «..» рядом с символами «/», «\» или «::». При этом Atlassian не может подтвердить, были ли конкретные инстансы затронуты уязвимостью.