
Atlassian meldt een kritieke kwetsbaarheid in diverse Data Center-producten die ongeauthenticeerde toegang tot bestanden mogelijk maakt.
Op 5 oktober 2026 heeft Atlassian een security advisory gepubliceerd over een kritieke kwetsbaarheid die meerdere van hun producten treft. Het betreft een arbitrary file access-kwetsbaarheid die het een ongeauthenticeerde aanvaller mogelijk maakt om specifieke bestanden binnen de rootdirectory van de webapplicatie te benaderen. De getroffen producten zijn onder andere Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible en Fisheye.
De kwetsbaarheid, geregistreerd als CVE-2026-21589 met een CVSS-score van 9.3, vereist dat een aanvaller de exacte naam en het pad van het doelbestand kent. Het is niet mogelijk om directory-inhoud te enumereren of te doorzoeken. Atlassian waarschuwt dat sommige configuraties gevoelige bestanden kunnen bevatten, wat het risico verhoogt. Alle versies van de genoemde producten die eerder zijn dan de gepatchte versies zijn kwetsbaar. Atlassian heeft de cloudvarianten inmiddels gepatcht en heeft geen aanwijzingen gevonden voor misbruik.
CERT-EU adviseert om alle getroffen installaties zo snel mogelijk te upgraden naar een gepatchte of de nieuwste versie, te beginnen met systemen die vanaf het internet toegankelijk zijn. Daarnaast wordt aanbevolen om toeganglogs te controleren op mogelijke tekenen van exploitatie. Als directe patching niet mogelijk is, kan het systeem tijdelijk van het internet worden gehaald of kunnen mitigatiemaatregelen worden toegepast, zoals het instellen van regels in webapplicatie-firewalls of het configureren van Tomcat RewriteValve op nodes. Voor Bitbucket is er een specifieke blocking rule beschikbaar die in de configuratie kan worden opgenomen.
Voor het beoordelen van mogelijke compromittering adviseert CERT-EU om toeganglogs te analyseren op verdachte verzoeken die gebruikmaken van padtraversal met ".." direct naast scheidingstekens zoals /, \ of ::. Bij vermoeden van misbruik dienen getroffen systemen grondig onderzocht te worden, credentials en secrets te worden herzien en indien nodig te worden vervangen.







