Een kritieke fout in acht Atlassian Data Center-producten, die klanten zelf hosten, zorgt ervoor dat een aanvaller zonder inlogtoegang specifieke bestanden in de hoofdmap van de webapplicatie van elk product kan lezen.
De aanvaller moet de exacte naam en het pad van een bestand al kennen en kan niet vermelden wat de map bevat. Atlassian heeft de fout onthuld, CVE-2026-21589op 5 oktober, beoordeelde het met een 9,3 uit 10 en vermeldde voor elk product een vaste versie.
De hoofdmap van de webapplicatie is de map op de server waarin de webapplicatie zelf staat. In sommige configuraties kan het gevoelige bestanden bevatten, wat volgens Atlassian het risico verhoogt.
De cloudproducten van Atlassian die door de fout zijn getroffen, zijn al gepatcht en cloudklanten hoeven geen actie te ondernemen.
Atlassian adviseert klanten die niet in één keer kunnen upgraden om de instance indien mogelijk offline te halen. Elke instantie die bereikbaar is vanaf het openbare internet, inclusief een exemplaar waarvoor inloggen vereist is, moet worden beperkt tot toegang van buitenaf tot het wordt geüpgraded of er een tijdelijke blokkeringsregel van kracht is.
Betrokken producten en vaste versies
De fout is van invloed op alle versies van de 8 producten vóór de onderstaande vaste versies. Dat kunnen versies zijn die het einde van hun levensduur hebben bereikt, aldus Atlassian, die aanbeveelt om te upgraden naar een versie met vaste langetermijnondersteuning (LTS) of later.
Atlassian heeft vanaf 6 oktober deze vaste versies vermeld:
|
Product |
Vaste versies |
|---|---|
|
Bitbucket-datacenter |
9.4.26, 10.2.8, 10.5.1 |
|
Confluence-datacenter |
9.2.26, 10.2.19 |
|
Jira Software Datacenter |
9.12.40, 10.3.26, 11.3.12 |
|
Jira Service Management Datacenter |
5.12.40, 10.3.26, 11.3.12 |
|
Bamboe datacenter |
10.2.24, 12.1.12 |
|
Crowd-datacenter |
6.3.7, 7.0.3, 7.1.7, 7.2.4 |
|
Smeltkroes |
4.9.15 |
|
Visoog |
4.9.15 |
Voor de 7.1-tak van Crowd stond in het veld voor de fixversie van het ticket 7.1.7. Een tabel in hetzelfde ticket toonde 7.1.6, waarin het ticket ook vermeldde als een getroffen versie.
Het CVE-record dat Atlassian indiende, gaf voor twee producten verschillende nummers. Voor Crowd vermeldde het 7.1.1, waarvan de release-opmerkingen van Crowd 7.1 dateren van 27 november 2025, meer dan 10 maanden voordat de fout werd onthuld. Voor Bamboo stond in één veld 10.2.4, terwijl in de eigen beschrijving van de record 10.2.24 stond.
Het CVE-record vermeldde ook de serveredities van deze producten, de oudere zelf-gehoste lijn van Atlassian, die in het advies niet werd vermeld. Het markeerde elke versie van Bamboo Server, Bitbucket Server, Confluence Server en Crowd Server als getroffen en vermeldde er geen vaste versies voor.
Voor Jira Software Server vermeldde het record de versies vanaf 9.12.40 als onaangetast, voor Jira Service Management Server vanaf 5.12.40 en voor Crucible Server en Fisheye Server vanaf 4.9.15. Er werd niet vermeld of serverlicenties deze versies kunnen uitvoeren.
Volgens de Crowd-releaseopmerkingen van Atlassian heeft Crowd geen Server-release gehad sinds versie 5.2 in september 2023, dus geen van de vaste Crowd-versies zijn Server-releases.
Als u nog niet kunt upgraden
Atlassian bestempelt de fout als een pad dat in het CVE-record wordt doorlopen. Bij het doorlopen van een pad gebruikt een verzoek een speciaal gebouwd bestandspad om bestanden te bereiken die dit niet zou mogen doen.
Atlassian beschrijft drie tijdelijke blokkeringsregels, die het mitigaties noemt. Alle 3 blokverzoeken waarvan de URL .. direct naast /, of :: bevat, inclusief URL-gecodeerde formulieren.
Welke van toepassing zijn, hangt af van het product:
- Alle 8 producten: een regel op een webapplicatiefirewall (WAF) of reverse proxy die overeenkomende URL’s blokkeert.
- Confluence, Jira Software, Jira Service Management, Bamboo en Crowd: een Tomcat RewriteValve-regel, geïnstalleerd op elk knooppunt, die moet worden afgesloten en opnieuw moet worden opgestart.
- Bitbucket: een regel in urlrewrite.xml, toegepast op elk knooppunt, spiegel- en spiegelfarmknooppunt, gevolgd door een herstart.
Crucible en Fisheye hebben alleen de eerste optie. Het advies geeft de regel en de bestandswijzigingen voor elke regel.
De maatregelen “zijn beperkt en vormen geen vervanging voor het patchen van uw exemplaar”, zegt Atlassian in zijn producttickets.
Controleren op eerdere toegang
Atlassian zei dat de getroffen cloudproducten zijn gepatcht en dat het onderzoek geen bewijs van uitbuiting heeft gevonden. Bitbucket Cloud wordt niet beïnvloed.
Het advies zegt niet of er aanvallen op zelfgehoste instanties zijn gezien. “Atlassian kan niet bevestigen of uw instances door dit beveiligingslek zijn getroffen”, staat er.
Het vertelt klanten dat ze hun beveiligingsteams de toegangslogboeken moeten laten doorzoeken. Eén methode is om elke verzoekregel maximaal twee keer te URL-decoderen en te zoeken naar .. direct naast /, of ::. De andere is om het blokpatroon van Atlassian over de onbewerkte logregels te laten lopen.
Het advies legt niet uit hoe je een mislukte poging kunt onderscheiden van een verzoek dat een bestand retourneert, of wat een klant die dergelijke verzoeken tegenkomt nog meer moet doen na het upgraden.
Aanvallers hebben dit soort fouten in een Atlassian-product al eerder misbruikt. CVE-2021-26086 is een kwetsbaarheid bij het doorlopen van paden in Jira Server en Data Center waarmee externe aanvallers specifieke bestanden kunnen lezen. De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft het op 12 november 2024 toegevoegd aan de catalogus van bekende uitgebuite kwetsbaarheden.
Hoe Atlassian de fout scoorde
De beoordeling van 9,3 maakt gebruik van versie 4.0 van het Common Vulnerability Scoring System (CVSS) en is van Atlassian zelf. Het bedrijf vertelt klanten om te beoordelen hoe het van toepassing is op hun omgeving.
De score beoordeelt de fout als bereikbaar via het netwerk zonder rechten of gebruikersactie. Het beoordeelt het effect op de vertrouwelijkheid van het kwetsbare systeem als hoog, de integriteit en beschikbaarheid ervan als nul, en op andere systemen als hoog.
Het advies identificeert niet de gevoelige bestanden of de configuraties die deze bevatten, en verklaart ook niet de hoge beoordeling voor andere systemen.