☰

Kritiska ievanojamība Atlassian produktos

Attēlā CVE kods un Atlassian logo


Programmatūras izstrādātājs Atlassian ir publicējis brīdinājumu par kritisku ievainojamību CVE-2026-21589 (CVSS 9.3), kas ietekmē Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible un Fisheye.

Ievainojamība ļauj neautentificētam uzbrucējam piekļūt konkrētiem failiem, kas atrodas ietekmētās tīmekļa lietotnes saknes direktorijā (web application root directory). Ievainojamība neļauj uzbrucējam uzskaitīt direktorijā esošos failus – uzbrukuma veikšanai ir iepriekš jāzina precīzs faila nosaukums un tā atrašanās vieta. Noteiktās sistēmas konfigurācijās šādā veidā var tikt iegūta sensitīva informācija.

Ievainojamība ietekmē  Atlassian programmatūras versijas:

  • Bitbucket Data Center >= 4.6.0
  • Confluence Data Center >= 5.10.0
  • Crowd Data Center >= 2.11.0
  • Jira Software Data Center >= 7.1.0
  • Jira Service Management Data Center >= 3.1.0
  • Bamboo Data Center >= 7.0.1
  • Crucible visas versijas pirms 4.9.15
  • Fisheye visas versijas pirms 4.9.15


Aicinām pēc iespējas ātrāk atjaunināt programmatūru:

Programmatūra Versija ar drošības labojumiem
Bitbucket Data Center 9.4.26, 10.2.8, 10.5.1
Confluence Data Center 9.2.26, 10.2.19
Jira Service Management Data Center 5.12.40, 10.3.26, 11.3.12
Jira Software Data Center 9.12.40, 10.3.26, 11.3.12
Bamboo Data Center 10.2.24, 12.1.12
Crowd Data Center 6.3.7, 7.0.3, 7.1.7, 7.2.4
Crucible 4.9.15
Fisheye 4.9.15

Ja to nav iespējams uzreiz, Atlassian iesaka ierobežot publiski internetā pieejamo sistēmu ārējo tīkla piekļuvi līdz brīdim, kad iespējams veikt atjaunināšanu.


Vairāk informācijas: https://confluence.atlassian.com/security/cve-2026-21589-arbitrary-file-access-vulnerability-impacts-multiple-products-1870495748.html