
Atlassian meldt een kritieke kwetsbaarheid (CVE-2026-21589) in zelfgehoste Data Center-producten zoals Jira en Confluence, die ongeauthenticeerde bestandsaccess mogelijk maakt.
Atlassian waarschuwt gebruikers voor een kritieke kwetsbaarheid, geregistreerd als CVE-2026-21589, die kan worden misbruikt voor willekeurige bestandsaccess in meerdere zelfgehoste Data Center-producten, waaronder Confluence, Jira en Bitbucket. Deze beveiligingsfout maakt het voor een ongeauthenticeerde aanvaller mogelijk om specifieke bestanden binnen de webroot-directory van de getroffen applicatie te benaderen. Voor exploitatie is echter wel de exacte bestandsnaam en het pad nodig.
Volgens de security advisory betreft het een Arbitrary File Access-kwetsbaarheid die toegang geeft tot specifieke bestanden binnen de webapplicatieroot van de getroffen versies. Het lek maakt het niet mogelijk om directory-inhoud te doorzoeken of te enumereren, waardoor alleen bekende bestanden kunnen worden benaderd.
De kwetsbaarheid treft alle productversies die zijn uitgebracht vóór de volgende updates, waarin het lek is verholpen: Bitbucket Data Center (9.4.26, 10.2.8, 10.5.1), Confluence Data Center (9.2.26, 10.2.19), Jira Service Management Data Center (5.12.40, 10.3.26, 11.3.12), Jira Software Data Center (9.12.40, 10.3.26, 11.3.12), Bamboo Data Center (10.2.24, 12.1.12), Crowd Data Center (6.3.7, 7.0.3, 7.1.7, 7.2.4), Crucible (4.9.15) en Fisheye (4.9.15).
Atlassian dringt er bij systeembeheerders van zelfgehoste omgevingen op aan om de beveiligingsupdates direct toe te passen. Klanten die gebruikmaken van de cloudversies hoeven geen actie te ondernemen, aangezien Atlassian deze automatisch heeft gepatcht. Indien directe patching niet mogelijk is, adviseert het bedrijf om de externe netwerktoegang te beperken, ook voor internetgerichte omgevingen die gebruikersauthenticatie vereisen.
Als tijdelijke mitigaties kunnen onder meer een web application firewall (WAF) of proxyregels worden ingezet die bepaalde traversal-patronen blokkeren voor alle getroffen producten. Daarnaast zijn er specifieke Tomcat RewriteValve-regels voor Confluence, Jira Service Management, Jira Software, Bamboo en Crowd, en een URL rewrite-regel voor Bitbucket. De advisering bevat gedetailleerde instructies voor het implementeren van deze tijdelijke maatregelen, die op alle cluster nodes, inclusief Bitbucket mirrors en mirror farm nodes, moeten worden toegepast.
Atlassian meldt momenteel geen aanwijzingen dat CVE-2026-21589 actief wordt misbruikt in aanvallen, maar adviseert beheerders om toeganglogs te controleren op de beschreven traversal-patronen. Het bedrijf kan niet vaststellen of individuele klantomgevingen zijn gecompromitteerd en raadt gebruikers van zelfgehoste systemen aan om contact op te nemen met hun lokale securityteam.







