パソコンAI

アトラシアン、自己ホスト型製品に深刻な脆弱性 CVE-2026-21589を公開

アトラシアンは自己ホスト型のConfluenceやJiraなどに影響する任意ファイルアクセスの脆弱性CVE-2026-21589を公表し、修正版をリリースした。クラウド版は自動修正済み。

アトラシアンは、自己ホスト型のData Center製品に影響する重大な任意ファイルアクセスの脆弱性CVE-2026-21589について顧客に警告し、修正版を公開した。セキュリティ情報サイトのBleepingComputerが伝えた。

影響を受ける製品にはConfluence、Jira、Bitbucket、Bamboo、Crowd、Crucible、Fisheyeが含まれる。認証されていない攻撃者が、正確なファイル名とパスを知っている場合に限り、Webアプリケーションのルートディレクトリ内の特定のファイルにアクセスできる。

アトラシアンによると、この脆弱性ではディレクトリの内容を列挙したり一覧表示したりすることはできない。また同社は、CVE-2026-21589が攻撃に悪用された証拠はないと述べている。

クラウド顧客は対応する必要がない。アトラシアンがクラウド製品を自動的に修正したためだ。

よくある質問

CVE-2026-21589の影響を受ける製品はどれですか?

自己ホスト型のConfluence、Jira、Bitbucket、Bamboo、Crowd、Crucible、Fisheyeが影響を受けます。

クラウド版の利用者は何かする必要がありますか?

いいえ。アトラシアンがクラウド製品を自動的に修正したため、対応は不要です。

この脆弱性は実際に悪用されていますか?

アトラシアンは、CVE-2026-21589が攻撃に悪用された証拠はないと述べています。

出典