Kritiska ievanojamība Atlassian produktos

Programmatūras izstrādātājs Atlassian ir publicējis brīdinājumu par kritisku ievainojamību CVE-2026-21589 (CVSS 9.3), kas ietekmē Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible un Fisheye.
Ievainojamība ļauj neautentificētam uzbrucējam piekļūt konkrētiem failiem, kas atrodas ietekmētās tīmekļa lietotnes saknes direktorijā (web application root directory). Ievainojamība neļauj uzbrucējam uzskaitīt direktorijā esošos failus – uzbrukuma veikšanai ir iepriekš jāzina precīzs faila nosaukums un tā atrašanās vieta. Noteiktās sistēmas konfigurācijās šādā veidā var tikt iegūta sensitīva informācija.
Ievainojamība ietekmē Atlassian programmatūras versijas:
- Bitbucket Data Center >= 4.6.0
- Confluence Data Center >= 5.10.0
- Crowd Data Center >= 2.11.0
- Jira Software Data Center >= 7.1.0
- Jira Service Management Data Center >= 3.1.0
- Bamboo Data Center >= 7.0.1
- Crucible visas versijas pirms 4.9.15
- Fisheye visas versijas pirms 4.9.15
Aicinām pēc iespējas ātrāk atjaunināt programmatūru:
| Programmatūra | Versija ar drošības labojumiem |
| Bitbucket Data Center | 9.4.26, 10.2.8, 10.5.1 |
| Confluence Data Center | 9.2.26, 10.2.19 |
| Jira Service Management Data Center | 5.12.40, 10.3.26, 11.3.12 |
| Jira Software Data Center | 9.12.40, 10.3.26, 11.3.12 |
| Bamboo Data Center | 10.2.24, 12.1.12 |
| Crowd Data Center | 6.3.7, 7.0.3, 7.1.7, 7.2.4 |
| Crucible | 4.9.15 |
| Fisheye | 4.9.15 |
Ja to nav iespējams uzreiz, Atlassian iesaka ierobežot publiski internetā pieejamo sistēmu ārējo tīkla piekļuvi līdz brīdim, kad iespējams veikt atjaunināšanu.
Vairāk informācijas: https://confluence.atlassian.com/security/cve-2026-21589-arbitrary-file-access-vulnerability-impacts-multiple-products-1870495748.html







