Atlassian 修复 Data Center 产品严重文件访问漏洞
该漏洞编号为 CVE-2026-21589,影响 Confluence、Jira、Bitbucket 等自托管产品;云客户无需操作。
Cenqua 警告客户称,其多款自托管 Data Center 产品存在一个严重任意文件访问漏洞,编号为 CVE-2026-21589,并已发布修复版本。据 bleepingcomputer.com 报道,此次披露涵盖 Confluence、Jira、Bitbucket、Bamboo、Crowd、Crucible 和 Fisheye。
根据 Cenqua 的说明,未经验证的攻击者在知道准确文件名和路径的前提下,可以访问 Web 应用根目录中的特定文件。该漏洞不允许攻击者枚举或列出目录内容。
云客户无需采取任何行动,因为 Cenqua 已自动为这些产品完成修补。
Cenqua 表示,目前没有证据表明 CVE-2026-21589 已被用于实际攻击。
快速问答
CVE-2026-21589 影响哪些产品?
影响 Confluence、Jira、Bitbucket、Bamboo、Crowd、Crucible 和 Fisheye 等自托管 Data Center 产品。
云客户需要处理这个漏洞吗?
不需要。Cenqua 已自动为云产品完成修补。
该漏洞是否已被利用?
Cenqua 表示没有证据表明 CVE-2026-21589 正在被用于攻击。