Критическая уязвимость CVE-2026-21589 затрагивает сразу несколько продуктов Atlassian Data Center и уже используется в атаках. Ей присвоен CVSS 9.3. Аутентификация для эксплуатации не требуется: злоумышленнику достаточно отправить специально сформированный запрос. Правда, ему нужно заранее знать точное имя и путь к файлу. Просматривать содержимое каталогов или автоматически перечислять файлы уязвимость не позволяет, поэтому риск зависит от того, какие данные находятся в корневой директории веб-приложения.

Проблема обнаружена в Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible и Fisheye. Atlassian описывает её как возможность неаутентифицированного доступа к отдельным файлам внутри web application root directory, то есть корневой директории веб-приложения. Среди таких файлов могут оказаться конфигурации, токены, ключи, пароли и другие материалы для входа.
Исправления выпущены в следующих версиях: для Bitbucket Data Center указаны 4.26, 10.2.8 и 10.5.1; для Confluence Data Center — 9.2.26 и 10.2.19. Исправленные версии Jira Service Management Data Center — 5.12.40, 10.3.26 и 11.3.12, а Jira Software Data Center — 9.12.40, 10.3.26 и 11.3.12. Для Bamboo Data Center перечислены 10.2.24 и 12.1.12, для Crowd Data Center — 6.3.7, 7.0.3, 7.1.7 и 7.2.4. В Crucible и Fisheye исправлением считается версия 4.9.15.
До установки обновлений Atlassian рекомендует убрать уязвимый экземпляр из публичного интернета и настроить правило в Web Application Firewall (WAF). Для Confluence, Jira Service Management, Jira, Bamboo и Crowd можно блокировать вредоносные запросы через Tomcat RewriteValve. Для Bitbucket требуется добавить новое правило в файл urlrewrite.xml. Эти меры снижают вероятность внешней эксплуатации, но не заменяют обновление продукта.
Техническая причина связана с обработкой веб-ресурсов Atlassian. Строка вида "..::..::..::..::WEB-INF::web.xml" преобразуется системой в путь "../../../../WEB-INF/web.xml". Если совместить такую последовательность с адресом ресурса плагина и добавить завершающий символ /, можно обратиться к файлам, расположенным в другой части приложения. В качестве подходящего ресурса используется путь /includes/jquery/plugins/colorpicker/images/.
Пример запроса, приведённый исследователями, выглядит так:
GET /download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml HTTP/1.1
Host: {{Jira-Hostname}}
В результате запрос пытается получить файл WEB-INF/web.xml. В Crowd и Jira последствия могут быть серьёзнее: через уязвимость потенциально доступен файл WEB-INF/classes/crowd.properties, где хранятся учётные данные Crowd. Получив их, атакующий способен добиться административного доступа, создать пользователей, изменить их права и повысить недавно созданную учётную запись до уровня Jira Administrator.
Телеметрия компании Previdian зафиксировала 15 попыток эксплуатации с трёх уникальных IP-адресов: 38.60.157[.]86, 146.70.187[.]234 и 159.26.119[.]225. Адреса были связаны с Японией и США. Запросы пришли в сеть ловушек honeypot Previdian через два часа после того, как watchTowr опубликовала дополнительные технические сведения об уязвимости.
В watchTowr сообщили The Hacker News, что наблюдают активную эксплуатацию Atlassian CVE-2026-21589 в интернете. Компания указала: уязвимость позволяет без аутентификации извлекать из webroot токены, учётные данные, ключи и другие материалы для проверки подлинности, причём для этого достаточно одного запроса. Публикация шаблона для Nuclei, по оценке исследователей, способна упростить массовое автоматическое сканирование.
Ryan Dewhurst, основатель и генеральный директор Previdian, заявил в комментарии для The Hacker News: «Попытки эксплуатации достигли нашей сети honeypot в течение двух часов после появления публичных сведений об эксплойте. Выпуск шаблона Nuclei может ускорить массовое автоматизированное сканирование, поэтому активность вокруг CVE-2026-21589, вероятно, быстро возрастёт. Организациям, использующим затронутые продукты Atlassian, следует немедленно заняться установкой исправлений».
Jake Knott, руководитель направления Threat Intelligence в watchTowr, сообщил, что большинство наблюдавшихся запросов пока сводилось к определению наличия уязвимого продукта, поиску типовых конфигурационных файлов и попыткам обнаружить чувствительные данные. «На тот момент мы не наблюдали активности после получения доступа и не видели попыток использовать учётные данные, добытые через уязвимость», — сказал он. Такая последовательность уже просматривается в зафиксированной цепочке: раскрытие деталей, первые запросы через два часа, 15 обращений с трёх адресов, а затем подтверждение эксплуатации в интернете.

Изображение носит иллюстративный характер
Проблема обнаружена в Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible и Fisheye. Atlassian описывает её как возможность неаутентифицированного доступа к отдельным файлам внутри web application root directory, то есть корневой директории веб-приложения. Среди таких файлов могут оказаться конфигурации, токены, ключи, пароли и другие материалы для входа.
Исправления выпущены в следующих версиях: для Bitbucket Data Center указаны 4.26, 10.2.8 и 10.5.1; для Confluence Data Center — 9.2.26 и 10.2.19. Исправленные версии Jira Service Management Data Center — 5.12.40, 10.3.26 и 11.3.12, а Jira Software Data Center — 9.12.40, 10.3.26 и 11.3.12. Для Bamboo Data Center перечислены 10.2.24 и 12.1.12, для Crowd Data Center — 6.3.7, 7.0.3, 7.1.7 и 7.2.4. В Crucible и Fisheye исправлением считается версия 4.9.15.
До установки обновлений Atlassian рекомендует убрать уязвимый экземпляр из публичного интернета и настроить правило в Web Application Firewall (WAF). Для Confluence, Jira Service Management, Jira, Bamboo и Crowd можно блокировать вредоносные запросы через Tomcat RewriteValve. Для Bitbucket требуется добавить новое правило в файл urlrewrite.xml. Эти меры снижают вероятность внешней эксплуатации, но не заменяют обновление продукта.
Техническая причина связана с обработкой веб-ресурсов Atlassian. Строка вида "..::..::..::..::WEB-INF::web.xml" преобразуется системой в путь "../../../../WEB-INF/web.xml". Если совместить такую последовательность с адресом ресурса плагина и добавить завершающий символ /, можно обратиться к файлам, расположенным в другой части приложения. В качестве подходящего ресурса используется путь /includes/jquery/plugins/colorpicker/images/.
Пример запроса, приведённый исследователями, выглядит так:
GET /download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml HTTP/1.1
Host: {{Jira-Hostname}}
В результате запрос пытается получить файл WEB-INF/web.xml. В Crowd и Jira последствия могут быть серьёзнее: через уязвимость потенциально доступен файл WEB-INF/classes/crowd.properties, где хранятся учётные данные Crowd. Получив их, атакующий способен добиться административного доступа, создать пользователей, изменить их права и повысить недавно созданную учётную запись до уровня Jira Administrator.
Телеметрия компании Previdian зафиксировала 15 попыток эксплуатации с трёх уникальных IP-адресов: 38.60.157[.]86, 146.70.187[.]234 и 159.26.119[.]225. Адреса были связаны с Японией и США. Запросы пришли в сеть ловушек honeypot Previdian через два часа после того, как watchTowr опубликовала дополнительные технические сведения об уязвимости.
В watchTowr сообщили The Hacker News, что наблюдают активную эксплуатацию Atlassian CVE-2026-21589 в интернете. Компания указала: уязвимость позволяет без аутентификации извлекать из webroot токены, учётные данные, ключи и другие материалы для проверки подлинности, причём для этого достаточно одного запроса. Публикация шаблона для Nuclei, по оценке исследователей, способна упростить массовое автоматическое сканирование.
Ryan Dewhurst, основатель и генеральный директор Previdian, заявил в комментарии для The Hacker News: «Попытки эксплуатации достигли нашей сети honeypot в течение двух часов после появления публичных сведений об эксплойте. Выпуск шаблона Nuclei может ускорить массовое автоматизированное сканирование, поэтому активность вокруг CVE-2026-21589, вероятно, быстро возрастёт. Организациям, использующим затронутые продукты Atlassian, следует немедленно заняться установкой исправлений».
Jake Knott, руководитель направления Threat Intelligence в watchTowr, сообщил, что большинство наблюдавшихся запросов пока сводилось к определению наличия уязвимого продукта, поиску типовых конфигурационных файлов и попыткам обнаружить чувствительные данные. «На тот момент мы не наблюдали активности после получения доступа и не видели попыток использовать учётные данные, добытые через уязвимость», — сказал он. Такая последовательность уже просматривается в зафиксированной цепочке: раскрытие деталей, первые запросы через два часа, 15 обращений с трёх адресов, а затем подтверждение эксплуатации в интернете.