veilletech.fr
7 oct. Feed du jour
#01 SÉCURITÉ Faille

Atlassian : huit produits livrent leurs fichiers

Pas de compte, juste le bon chemin. Vérifiez vos versions aujourd'hui.

Atlassian a publié le 5 octobre CVE-2026-21589 (CVSS 9.3) : une traversée de chemin qui permet, sans authentification, de lire des fichiers du répertoire racine de l'application web dans huit produits Data Center auto-hébergés. L'attaquant doit connaître le chemin exact du fichier. Le cloud est déjà corrigé ; les instances auto-hébergées doivent être mises à jour, ou coupées d'Internet en attendant.

3 min de lectureintermédiairevidéo 1:24
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Les versions qui corrigent
  3. Si la mise à jour doit attendre
  4. Chercher des traces
  5. À retenir

Ce qui se passe

Atlassian a divulgué le 5 octobre CVE-2026-21589, notée 9.3 en CVSS 4.0 — un score que l'éditeur s'attribue lui-même. Huit produits Data Center, les éditions qu'on héberge chez soi, laissent un visiteur sans compte lire des fichiers placés dans le répertoire racine de l'application web.

Deux conditions bornent la faille : il faut connaître le nom et le chemin exacts du fichier visé, et le contenu du dossier ne peut pas être listé. Atlassian prévient toutefois que, selon la configuration, ce dossier peut abriter des fichiers sensibles — sans préciser lesquels.

Les produits cloud sont déjà corrigés ; Bitbucket Cloud n'a jamais été concerné.

Les versions qui corrigent

Toutes les versions antérieures sont touchées, y compris des branches en fin de vie. Atlassian recommande de viser une LTS corrigée, ou plus récente.

Produit (Data Center) Versions corrigées
Bitbucket 9.4.26, 10.2.8, 10.5.1
Confluence 9.2.26, 10.2.19
Jira Software 9.12.40, 10.3.26, 11.3.12
Jira Service Management 5.12.40, 10.3.26, 11.3.12
Bamboo 10.2.24, 12.1.12
Crowd 6.3.7, 7.0.3, 7.1.7, 7.2.4
Crucible 4.9.15
Fisheye 4.9.15

The Hacker News relève trois incohérences dans les documents d'Atlassian, utiles à connaître si vous croisez d'autres chiffres :

Si la mise à jour doit attendre

Atlassian décrit la faille comme une traversée de chemin. Ses trois parades bloquent toute URL où .. est accolé à /, \ ou ::, y compris sous forme encodée :

  1. Pour les huit produits : une règle sur le WAF ou le reverse proxy.
  2. Confluence, Jira Software, Jira Service Management, Bamboo et Crowd : une règle RewriteValve dans Tomcat, sur chaque nœud, avec arrêt et redémarrage.
  3. Bitbucket : une règle dans urlrewrite.xml, sur chaque nœud, chaque miroir et chaque nœud de ferme de miroirs, puis redémarrage.

Crucible et Fisheye n'ont droit qu'à la première. Les règles exactes sont dans l'avis. Atlassian insiste : ce sont des palliatifs, pas un substitut au correctif. Une instance joignable depuis Internet, même derrière un login, doit en être coupée tant qu'elle n'est ni à jour ni protégée par une règle ; l'éditeur conseille même de la mettre hors ligne si c'est possible.

Chercher des traces

Atlassian n'a pas vu d'exploitation sur son cloud, mais « ne peut pas confirmer » que vos instances n'ont pas été visées. Deux méthodes pour les journaux d'accès : décoder chaque ligne de requête jusqu'à deux fois et y chercher .. contre /, \ ou ::, ou bien appliquer le motif de blocage de l'avis aux lignes brutes. L'avis ne dit pas comment distinguer une tentative ratée d'une requête qui a effectivement renvoyé un fichier.

Le précédent invite à ne pas traîner : CVE-2021-26086, une traversée de chemin comparable dans Jira, a rejoint le catalogue des failles exploitées de la CISA le 12 novembre 2024.

Source : Critical Atlassian Flaw Lets Unauthenticated Attackers Read Known Files Across 8 Products, The Hacker News, 6 octobre 2026. Avis d'Atlassian : CVE-2026-21589.