Atlassian розкрила CVE-2026-21589, критичну вразливість довільного доступу до файлів, яка впливає на вісім широко використовуваних продуктів Data Center, включаючи Jira, Confluence і Bitbucket. Ця уразливість, якій було призначено оцінку CVSS 4.0 балів 9.3, може дозволити неаутентифікованим зловмисникам отримати доступ до конфіденційних файлів на вразливих серверах без необхідності автентифікації або взаємодії з користувачем.
Ця вразливість підкреслює зростаючі ризики, пов’язані з платформами корпоративної співпраці та розробки, які часто зберігають конфіденційну інформацію про бізнес та підтримують важливі організаційні робочі процеси. 5 жовтня 2026 року Atlassian випустила терміновий посібник з безпеки, закликаючи клієнтів негайно виправити постраждалі установки або обмежити зовнішній доступ, доки не будуть реалізовані відповідні засоби захисту.
Оскільки організації стикаються з розширенням поверхні атаки та все більш витонченими методами експлуатації, проактивне управління вразливостями та виявлення загроз залишаються важливими для мінімізації потрапляння вразливостей.
Команди безпеки можуть використовувати Платформу інтегрованої інтелектуальної виявлення SOC Prime для зміцнення кіберзахисту та прискорення інженерії виявлення нових загроз. Платформа надає доступ до постійно оновлюваної колекції контенту для виявлення, сумісного з понад 40 технологіями SIEM, EDR та Data Lake.
Крім того, Uncoder AI дозволяє професіоналам з безпеки генерувати правила виявлення на основі інтелекту загроз, удосконалювати та перевіряти логіку виявлення, перетворювати IOC у запити для пошуку та перекладати виявлення на різні платформи безпеки.
Аналіз CVE-2026-21589
Згідно з офіційним консультативним документом з безпеки від Atlassian, уразливість дозволяє неавтентифікованим зловмисникам отримувати доступ до конкретних файлів, розташованих у кореневому каталозі веб-застосунку постраждалих продуктів.
Проблема пов’язана з обходом шляхів, методикою, яка маніпулює шляхами файлів для доступу до ресурсів за межами їх призначених місць розташування. Однак для експлуатації потрібне попереднє знання точного імені файлу та шляху. Зловмисники не можуть перелічувати каталоги або переглядати їхній вміст лише через цю уразливість.
CVE-2026-21589 впливає на вісім продуктів Atlassian у їхніх вразливих випусках Data Center:
- Bitbucket Data Center: Управління репозиторіями Git та співпраця над кодом.
- Confluence Data Center: Управління корпоративними знаннями та документація.
- Jira Software Data Center: Управління проектами та відстеження завдань.
- Jira Service Management Data Center: Управління ІТ-послугами та підтримка операцій.
- Bamboo Data Center: Безперервна інтеграція та автоматизація розгортання.
- Crowd Data Center: Централізоване управління ідентифікацією та доступом.
- Crucible: Спільний перегляд коду.
- Fisheye: Аналіз репозиторій вихідного коду.
Atlassian підтвердила, що всі версії цих продуктів до відповідних виправлених версій є вразливими. Компанія рекомендує оновитися до підтримуваної виправленої версії замість того, щоб покладатися лише на тимчасові засоби захисту.
Серйозність цього питання випливає низькою складністю експлуатації та відсутністю необхідності автентифікації. Віддалений зловмисник, який знає місце розташування цільового файлу, може потенційно отримати доступ до конфіденційної інформації, збереженої в каталозі програми.
Залежно від постраждалого продукту та його конфігурації, уразливі файли можуть містити конфіденційну інформацію, яка може сприяти додатковим атакам. Однак ця уразливість сама по собі не створює можливості для виконання віддаленого коду або надає необмежений доступ до основної файлової системи.
Atlassian вже виправила постраждалі продукти в Cloud, і її розслідування не виявило жодних доказів експлуатації в цих середовищах. Клієнтам Cloud не потрібно вживати додаткових заходів.
Для самостійних розгортань ситуація вимагає уважнішого підходу. Atlassian не підтвердила, чи були індивідуальні установки клієнтів експлуатовані, що робить проактивні розслідування з безпеки особливо важливими.
На момент написання статті у відповідних консультативних матеріалах не встановлено наявності публічно перевіреного PoC CVE-2026-21589. Тим не менш, мережова доступність вразливості та її критична серйозність роблять її пріоритетною для команд безпеки підприємства.
Для виявлення CVE-2026-21589 захисники повинні зосередитися на ідентифікації підозрілих HTTP-запитів, що містять послідовності обходу шляхів, включаючи закодовані варіанти, які можуть обходити базову фільтрацію запитів.
Пом’якшення CVE-2026-21589
Atlassian випустила оновлення безпеки для всієї восьми постраждалих продуктів. Організації повинні негайно переглянути свої розгортання та оновитися до відповідних виправлених версій.
Згідно з офіційним консультативним документом Atlassian, були випущені такі виправлені версії:
| Продукт | Виправлені версії |
| Bitbucket Data Center | 9.4.26, 10.2.8, 10.5.1 |
| Confluence Data Center | 9.2.26, 10.2.19 |
| Jira Software Data Center | 9.12.40, 10.3.26, 11.3.12 |
| Jira Service Management Data Center | 5.12.40, 10.3.26, 11.3.12 |
| Bamboo Data Center | 10.2.24, 12.1.12 |
| Crowd Data Center | 6.3.7, 7.0.3, 7.1.7, 7.2.4 |
| Crucible | 4.9.15 |
| Fisheye | 4.9.15 |
Для організацій, які не можуть негайно застосувати патчі, Atlassian рекомендує тимчасово вилучити постраждалі інстанції з публічного доступу до інтернету, коли це можливо.
Постачальник також окреслив додаткові заходи захисту, включаючи правила для Web Application Firewall (WAF) та конфігурації фільтрації запитів, специфічні для продукту.
Фільтрація WAF або зворотного проксі може бути застосована до всіх постраждалих продуктів для блокування запитів, що містять підозрілі послідовності обходу шляхів. Адміністратори повинні стежити, щоб фільтрація розпізнавала URL-кодовані варіанти та інші патерни маніпуляції шляхами.
Для Confluence, Jira, Bamboo і Crowd Atlassian надає тимчасове пом’якшення через функціональність Apache Tomcat’s RewriteValve. Адміністратори Bitbucket можуть застосувати еквівалентне обмеження через налаштування програми urlrewrite.xml.
Ці заходи варто розглядати як тимчасові засоби захисту, а не постійні альтернативи застосуванню патчів.
Для виявлення спроб експлуатації CVE-2026-21589, команди безпеки повинні переглянути журнали доступу до веб-сервера та застосунку на наявність підозрілого активності обходу шляхів. Atlassian рекомендує декодувати строки запитів URL до двох разів перед пошуком послідовностей обходу, що містять .. поруч зі /, , або ::.
Організації повинні також розслідувати потенційно несанкціонований доступ до файлів і корелювати підозрілі запити з IP-адресами джерела, HTTP-відповідями та іншими доступними засобами безпеки.
Незважаючи на те, що у відповідних консультативних матеріалах не вказано окремий набір IOC для CVE-2026-21589, задокументовані патерни запитів надають початкову точку для розробки правил виявлення поведінки.
Команди безпеки можуть використовувати Платформу інтегрованої інтелектуальної виявлення SOC Prime для зміцнення своєї системи безпеки, прискорення пошуку загроз і розробки логіки виявлення відповідно до нових методик експлуатації вразливостей.
FAQ
Що таке CVE-2026-21589 і як це працює?
CVE-2026-21589 – це критична уразливість довільного доступу до файлів, яка впливає на вісім продуктів Atlassian Data Center. Вона дозволяє неавтентифікованим зловмисникам отримувати доступ до конкретних файлів з кореневого каталогу веб-застосунку, використовуючи поведінку обходу шляхів. Зловмисники повинні знати точне ім’я файлу та його розташування, оскільки ця уразливість не дозволяє перераховувати каталоги.
Коли була вперше виявлена CVE-2026-21589?
Atlassian публічно розкрила цю уразливість 5 жовтня 2026 року через терміновий консультативний документ з безпеки. Точна дата початкового виявлення не була публічно вказана.
Який вплив CVE-2026-21589 на системи?
Успішна експлуатація може розкрити конфіденційні файли, що зберігаються в уразливих каталогах додатків Atlassian. Залежно від конфігурації розгортання, несанкціонований доступ до конфіденційної інформації може збільшити ризик її витоку та можливих подальших атак. Ця уразливість має критичну оцінку CVSS 4.0 балів 9.3.
Чи може CVE-2026-21589 все ще зачепити мене у 2026 році?
Так. Організації, що використовують неоновлені продукти Atlassian Data Center, залишаються вразливими. Усі вісім постраждалих продуктів потребують встановлення відповідних оновлень безпеки. Навколишнє середовище Atlassian Cloud вже було виправлене, і жодних додаткових дій від клієнтів Cloud не потрібно.
Як я можу захиститися від CVE-2026-21589?
Оновіть постраждалі продукти Atlassian до останніх виправлених версій, обмежте публічний доступ до вразливих інстанцій і, коли негайне застосування патчів неможливе, реалізуйте рекомендовані постачальником WAF або фільтрування на рівні додатку. Організації також повинні переглянути журнали серверів на наявність підозрілих запитів з обходу шляхів і стежити за консультативними матеріалами Atlassian для оновленої інформації щодо CVE-2026-21589.