Atlassian corrige une faille critique dans ses produits Data Center
La vulnérabilité CVE-2026-21589 permet à un attaquant non authentifié d'accéder à certains fichiers des produits auto-hébergés.
Atlassian a alerté ses clients au sujet d'une vulnérabilité critique d'accès arbitraire aux fichiers, identifiée sous la référence CVE-2026-21589, et a publié des versions corrigées, selon bleepingcomputer.com.
La faille affecte les produits Data Center auto-hébergés, notamment Confluence, Jira, Bitbucket, Bamboo, Crowd, Crucible et Fisheye.
Un attaquant non authentifié peut accéder à certains fichiers du répertoire racine de l'application web s'il connaît le nom exact du fichier et son chemin. La vulnérabilité ne permet toutefois pas d'énumérer ni de lister le contenu des répertoires.
Les clients cloud n'ont aucune action à effectuer : Atlassian a appliqué les correctifs automatiquement sur ces produits.
L'éditeur indique ne disposer d'aucune preuve que CVE-2026-21589 soit exploitée dans des attaques.
En bref
Quels produits Atlassian sont concernés par CVE-2026-21589 ?
Les produits Data Center auto-hébergés : Confluence, Jira, Bitbucket, Bamboo, Crowd, Crucible et Fisheye.
Les clients cloud doivent-ils agir ?
Non. Atlassian a corrigé automatiquement ces produits.
La faille est-elle exploitée ?
Atlassian indique ne pas avoir de preuve d'une exploitation dans des attaques.