Atlassian исправила критическую уязвимость в восьми продуктах Data Center

Atlassian выпустила исправления для CVE-2026-21589 — критической уязвимости с оценкой 9,3 по CVSS 4.0, затрагивающей восемь самоуправляемых продуктов линейки Data Center. Проблема позволяет неавторизованному атакующему читать определённые файлы из корневого каталога веб-приложения, если ему заранее известны точные имя и путь к файлу.
В список входят Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible и Fisheye. Atlassian сообщила об уязвимости 5 октября 2026 года и опубликовала перечень версий с исправлением.
Что может сделать атакующий
Atlassian классифицирует проблему как обход пути к файлам, или path traversal. Специально сформированный путь в запросе может привести к файлу, доступ к которому не должен предоставляться через веб-приложение. Перечислить содержимое каталога таким способом нельзя: атакующему необходимы известные заранее путь и имя файла.
Риск зависит от конфигурации: в корневом каталоге веб-приложения могут находиться чувствительные файлы. В оценке CVSS указано, что атака доступна по сети, не требует привилегий и участия пользователя. Воздействие на конфиденциальность уязвимой системы оценено как высокое, а на целостность и доступность — как отсутствующее.
Какие версии необходимо установить
Исправления доступны в Bitbucket Data Center 9.4.26, 10.2.8 и 10.5.1; Confluence Data Center 9.2.26 и 10.2.19; Jira Software Data Center 9.12.40, 10.3.26 и 11.3.12. Для Jira Service Management Data Center указаны версии 5.12.40, 10.3.26 и 11.3.12.
Для Bamboo Data Center исправление заявлено в 10.2.24 и 12.1.12, для Crowd Data Center — в 6.3.7, 7.0.3, 7.1.7 и 7.2.4. Crucible и Fisheye следует обновить до 4.9.15. Atlassian рекомендует перейти на исправленную LTS-версию или более новую редакцию, поскольку под риск могут подпадать и версии, срок поддержки которых уже завершён.
В тикете Crowd есть несогласованность: поле с версией исправления указывает 7.1.7, тогда как таблица в том же тикете содержит 7.1.6 и одновременно относит её к уязвимым версиям. Для Bamboo в записи CVE также встречаются 10.2.4 и 10.2.24; в описании записи указана версия 10.2.24.
Временные меры и проверка журналов
Облачные продукты Atlassian уже получили исправления, действий от их клиентов не требуется. Bitbucket Cloud не затронут. Для локальных экземпляров, которые нельзя обновить немедленно, компания советует по возможности отключить инстанс, а публично доступные системы ограничить от внешней сети до установки обновления или временного правила блокировки.
Для всех восьми продуктов можно настроить WAF или обратный прокси на блокирование URL, содержащих .. рядом с символами /, \ или ::, включая URL-кодированные варианты. Для Confluence, Jira Software, Jira Service Management, Bamboo и Crowd предусмотрено правило Tomcat RewriteValve на каждом узле с последующей перезагрузкой. Bitbucket требует изменения urlrewrite.xml на каждом узле, зеркале и узле фермы зеркал; Crucible и Fisheye поддерживают только вариант с WAF или reverse proxy.
Atlassian рекомендует командам безопасности анализировать access-логи: декодировать строки запросов до двух раз и искать последовательности обхода пути либо применить шаблон блокировки к исходным строкам журналов. Компания не подтвердила, были ли скомпрометированы конкретные локальные инсталляции, и не сообщила о признаках эксплуатации в облачных продуктах.
Что это означает для организаций
Владельцам self-hosted-сред Atlassian следует сверить версии всех восьми продуктов, в первую очередь экземпляры, доступные из интернета, и установить обозначенные исправления. До обновления сетевое ограничение и фильтрация запросов уменьшают риск, но Atlassian прямо называет их ограниченной мерой, не заменяющей патчинг.

