Критическая брешь в восьми продуктах Atlassian

5 октября 2026 года Atlassian раскрыла уязвимость обхода путей CVE-2026-21589 с оценкой 9,3 из 10 по CVSS 4.0. Она затрагивает восемь самостоятельно размещаемых продуктов: Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible и Fisheye. Удалённому злоумышленнику не нужны учётная запись, права в системе или действия пользователя. Уязвимость позволяет прочитать файл из корневого каталога веб-приложения, то есть серверной папки с самим приложением. Правда, атакующий должен заранее знать точное имя файла и путь к нему: просматривать содержимое каталога через эту брешь нельзя. В некоторых конфигурациях в корневой папке могут находиться конфиденциальные данные.
Критическая брешь в восьми продуктах Atlassian
Изображение носит иллюстративный характер

Исправления, перечисленные Atlassian по состоянию на 6 октября 2026 года, распределены так: Bitbucket Data Center — 9.4.26, 10.2.8 и 10.5.1; Confluence Data Center — 9.2.26 и 10.2.19; Jira Software Data Center — 9.12.40, 10.3.26 и 11.3.12; Jira Service Management Data Center — 5.12.40, 10.3.26 и 11.3.12; Bamboo Data Center — 10.2.24 и 12.1.12; Crowd Data Center — 6.3.7, 7.0.3, 7.1.7 и 7.2.4; Crucible и Fisheye — 4.9.15. Уязвимыми считаются все более ранние выпуски, включая, возможно, уже снятые с поддержки. Atlassian советует переходить на исправленную LTS-версию с длительной поддержкой либо на более новый выпуск.
С номерами исправлений у Atlassian обнаружились противоречия. В карточке Crowd поле fix version называет 7.1.7, тогда как таблица в той же карточке указывает 7.1.6; при этом 7.1.6 там же помечена как уязвимая. CVE-запись отдельно упоминает Crowd 7.1.1, хотя, согласно примечаниям к выпускам, эта версия вышла 27 ноября 2025 года, более чем за десять месяцев до раскрытия CVE-2026-21589. Столь ранняя дата делает статус 7.1.1 как исправленного выпуска сомнительным. Для Bamboo в одном поле CVE-записи стоит 10.2.4, но описание той же записи и основная таблица исправлений называют 10.2.24.
Старые редакции Atlassian Server запутывают картину ещё сильнее. Основное уведомление о них не говорит, но CVE-запись помечает все версии Bamboo Server, Bitbucket Server, Confluence Server и Crowd Server как уязвимые, не предлагая ни одного исправленного Server-выпуска. Для Jira Software Server неуязвимыми названы версии начиная с 9.12.40, для Jira Service Management Server — с 5.12.40, для Crucible Server и Fisheye Server — с 4.9.15. При этом не объяснено, позволяют ли лицензии Server запускать эти сборки. Crowd Server не обновлялся со времён Crowd 5.2, выпущенного в сентябре 2023 года, поэтому исправления 6.3.7, 7.0.3, 7.1.7 и 7.2.4 к редакции Crowd Server не относятся.
CVE-2026-21589 относится к path traversal, или обходу каталогов. Атака строится на специально сформированном пути, который заставляет приложение обратиться к файлу за пределами разрешённого расположения. В данном случае опасны последовательности с двумя точками, стоящими непосредственно рядом с символами /, \ или ::, в том числе их URL-кодированные варианты. Для всех восьми продуктов можно поставить блокирующее правило на WAF или обратном прокси. Confluence, Jira Software, Jira Service Management, Bamboo и Crowd также поддерживают временное правило Tomcat RewriteValve; его требуется установить на каждом узле, причём узлы придётся остановить и запустить заново. Для Bitbucket предусмотрено отдельное правило через urlrewrite. У Crucible и Fisheye единственный временный вариант — фильтрация средствами WAF либо обратного прокси. Точные шаблоны и изменения файлов Atlassian опубликовала в своём уведомлении.
Самостоятельно размещаемые экземпляры следует обновить без промедления. Если установить исправление сразу нельзя, Atlassian рекомендует по возможности отключить систему. Доступный из интернета экземпляр нужно закрыть от внешней сети до обновления либо установки блокирующего правила, даже когда штатная страница требует входа: атака проходит без аутентификации. Сами фильтры компания описывает без лишнего оптимизма: «Они ограниченны и не заменяют установку исправления на вашем экземпляре». Иными словами, WAF, обратный прокси, RewriteValve и urlrewrite дают время на развёртывание новой версии, но не превращают старую сборку в безопасную.
После обновления стоит проверить журналы доступа. Первый предложенный Atlassian способ — дважды выполнить URL-декодирование каждой строки запроса, а затем искать две точки, непосредственно соседствующие с /, \ или ::. Второй способ состоит в применении опубликованного блокирующего шаблона прямо к необработанным строкам журналов. У такой проверки есть неприятный предел: уведомление не объясняет, как по логам отличить неудачную попытку от запроса, который действительно вернул файл. Там также нет перечня файлов, интересных атакующему, и нет полноценного сценария реагирования, если подозрительная активность обнаружилась уже после обновления.
Atlassian прямо предупреждает: «Atlassian не может подтвердить, были ли ваши экземпляры затронуты этой уязвимостью». При этом компания не сообщила, наблюдались ли атаки на самостоятельно размещаемые установки. Облачные продукты, которых касалась проблема, уже исправлены, поэтому их клиентам ничего предпринимать не требуется. Bitbucket Cloud уязвимость не затронула. В ходе расследования Atlassian не нашла свидетельств эксплуатации CVE-2026-21589 в своих затронутых облачных продуктах, но это заявление нельзя переносить на Data Center и Server.
Оценка 9,3 принадлежит самой Atlassian, и компания предлагает организациям пересчитать риск с учётом собственных конфигураций. Вектор CVSS 4.0 исходит из доступности атаки по сети, отсутствия требуемых привилегий и взаимодействия с пользователем. Для уязвимой системы ущерб конфиденциальности оценён как высокий, ущерб целостности и доступности — как отсутствующий. Воздействие на другие системы тоже получило высокий уровень, хотя Atlassian не пояснила причину такой оценки. Не раскрыто и то, какие именно настройки восьми продуктов оставляют чувствительные файлы в корневом каталоге веб-приложения.
У подобной ошибки уже есть история реальных атак. CVE-2021-26086, уязвимость обхода путей в Jira Server и Data Center, также позволяла удалённо читать заранее известные файлы. 12 ноября 2024 года Агентство США по кибербезопасности и защите инфраструктуры, CISA, включило её в Known Exploited Vulnerabilities Catalog — каталог уязвимостей с подтверждённой эксплуатацией. Для CVE-2026-21589 эксплуатация самостоятельно размещаемых систем пока публично не подтверждена, однако прежний случай с Jira показывает, почему интернет-доступный экземпляр опасно оставлять без исправления даже при обязательной авторизации пользователей.


Новое на сайте

Ссылка