Ce qui se passe
Atlassian a divulgué le 5 octobre CVE-2026-21589, notée 9.3 en CVSS 4.0 — un score que l'éditeur s'attribue lui-même. Huit produits Data Center, les éditions qu'on héberge chez soi, laissent un visiteur sans compte lire des fichiers placés dans le répertoire racine de l'application web.
Deux conditions bornent la faille : il faut connaître le nom et le chemin exacts du fichier visé, et le contenu du dossier ne peut pas être listé. Atlassian prévient toutefois que, selon la configuration, ce dossier peut abriter des fichiers sensibles — sans préciser lesquels.
Les produits cloud sont déjà corrigés ; Bitbucket Cloud n'a jamais été concerné.
Les versions qui corrigent
Toutes les versions antérieures sont touchées, y compris des branches en fin de vie. Atlassian recommande de viser une LTS corrigée, ou plus récente.
| Produit (Data Center) | Versions corrigées |
|---|---|
| Bitbucket | 9.4.26, 10.2.8, 10.5.1 |
| Confluence | 9.2.26, 10.2.19 |
| Jira Software | 9.12.40, 10.3.26, 11.3.12 |
| Jira Service Management | 5.12.40, 10.3.26, 11.3.12 |
| Bamboo | 10.2.24, 12.1.12 |
| Crowd | 6.3.7, 7.0.3, 7.1.7, 7.2.4 |
| Crucible | 4.9.15 |
| Fisheye | 4.9.15 |
The Hacker News relève trois incohérences dans les documents d'Atlassian, utiles à connaître si vous croisez d'autres chiffres :
- pour Crowd 7.1, le ticket donne
7.1.7comme correctif, mais un tableau du même ticket cite7.1.6, qu'il liste aussi parmi les versions touchées ; - l'enregistrement CVE indique
7.1.1pour Crowd, une version de novembre 2025, et10.2.4pour Bamboo alors que sa propre description dit10.2.24; - ce même enregistrement marque toutes les versions de Bamboo Server, Bitbucket Server, Confluence Server et Crowd Server comme touchées, sans correctif. L'avis, lui, ne mentionne pas les éditions Server.
Si la mise à jour doit attendre
Atlassian décrit la faille comme une traversée de chemin. Ses trois parades
bloquent toute URL où .. est accolé à /, \ ou ::, y compris sous forme
encodée :
- Pour les huit produits : une règle sur le WAF ou le reverse proxy.
- Confluence, Jira Software, Jira Service Management, Bamboo et Crowd : une
règle
RewriteValvedans Tomcat, sur chaque nœud, avec arrêt et redémarrage. - Bitbucket : une règle dans
urlrewrite.xml, sur chaque nœud, chaque miroir et chaque nœud de ferme de miroirs, puis redémarrage.
Crucible et Fisheye n'ont droit qu'à la première. Les règles exactes sont dans l'avis. Atlassian insiste : ce sont des palliatifs, pas un substitut au correctif. Une instance joignable depuis Internet, même derrière un login, doit en être coupée tant qu'elle n'est ni à jour ni protégée par une règle ; l'éditeur conseille même de la mettre hors ligne si c'est possible.
Chercher des traces
Atlassian n'a pas vu d'exploitation sur son cloud, mais « ne peut pas confirmer »
que vos instances n'ont pas été visées. Deux méthodes pour les journaux d'accès :
décoder chaque ligne de requête jusqu'à deux fois et y chercher .. contre /,
\ ou ::, ou bien appliquer le motif de blocage de l'avis aux lignes brutes.
L'avis ne dit pas comment distinguer une tentative ratée d'une requête qui a
effectivement renvoyé un fichier.
Le précédent invite à ne pas traîner : CVE-2021-26086, une traversée de chemin comparable dans Jira, a rejoint le catalogue des failles exploitées de la CISA le 12 novembre 2024.
Source : Critical Atlassian Flaw Lets Unauthenticated Attackers Read Known Files Across 8 Products, The Hacker News, 6 octobre 2026. Avis d'Atlassian : CVE-2026-21589.