Présentation

Le 5 octobre 2026, Atlassian a publié le CVE‑2026‑21589, une vulnérabilité classée 9.3/10 selon le CVSS v4.0. Elle permet à un attaquant non authentifié d’accéder à des fichiers connus situés dans le répertoire racine de l’application web de huit produits Data Center. La lecture ne nécessite aucune élévation de privilèges, mais l’attaquant doit connaître le chemin exact du fichier ciblé. Atlassian a indiqué que les versions cloud sont déjà corrigées, tandis que les instances auto‑hébergées restent exposées tant qu’elles ne sont pas mises à jour.

Produits affectés et correctifs

Les produits concernés sont : Bitbucket Data Center (versions < 9.4.26, 10.2.8, 10.5.1), Confluence Data Center ( < 9.2.26, 10.2.19), Jira Software Data Center ( < 9.12.40, 10.3.26, 11.3.12), Jira Service Management Data Center ( < 5.12.40, 10.3.26, 11.3.12), Bamboo Data Center ( < 10.2.24, 12.1.12), Crowd Data Center ( < 6.3.7, 7.0.3, 7.1.7, 7.2.4), Crucible ( < 4.9.15) et Fisheye ( < 4.9.15). Atlassian recommande de migrer vers les versions LTS indiquées ou ultérieures. Les éditions Server ne sont pas explicitement couvertes ; le CVE indique qu’elles restent vulnérables sans correctif publié.

Mécanisme de la vulnérabilité

Le défaut est classé comme une traversée de répertoire (path traversal). Un requête HTTP contenant la séquence « .. » placée immédiatement avant « / », « \ » ou « :: », même sous forme URL‑encodée, permet de remonter l’arborescence du serveur et d’accéder à des fichiers situés hors du contexte de l’application. La vulnérabilité ne révèle pas le contenu du répertoire ; l’attaquant doit déjà connaître le nom et le chemin du fichier. Cette contrainte limite le vecteur d’exploitation mais ne rend pas la faille anodine, car des fichiers de configuration ou des clés privées peuvent être ciblés.

Mitigations et recommandations

Atl​assian propose trois types de règles temporaires : (1) un filtre WAF ou reverse proxy bloquant toute URL contenant la séquence « .. » dans les formes décrites, (2) un RewriteValve Tomcat installé sur chaque nœud pour Confluence, Jira, Bamboo et Crowd, nécessitant un redémarrage, et (3) une règle dans urlrewrite.xml pour Bitbucket, appliquée à chaque nœud et miroir. Crucible et Fisheye ne disposent que du filtre WAF. Atlassian précise que ces mesures ne remplacent pas la mise à jour et conseille de placer les instances accessibles depuis Internet derrière un contrôle d’accès réseau strict jusqu’à ce que le correctif soit appliqué. Enfin, les équipes de sécurité doivent analyser les journaux d’accès en décodant deux fois les URL et en recherchant les motifs « .. » adjacents aux séparateurs, ou en appliquant le pattern fourni par Atlassian sur les lignes brutes.