Contexte et portée de la vulnérabilité
Le 7 octobre 2026, Atlassian a publié la vulnérabilité CVE‑2026‑21589 avec un score CVSS de 9,3. Il s’agit d’une arbitrary file access qui touche l’ensemble des produits Data Center : Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible et Fisheye. La faille permet à un attaquant non authentifié de récupérer des fichiers situés dans le répertoire racine de l’application web, à condition de connaître le chemin exact du fichier ciblé. Aucun mécanisme d’énumération de répertoires n’est fourni, ce qui limite la découverte à des fichiers déjà identifiés.
Les versions corrigées sont détaillées par produit : Bitbucket 9.4.26, 10.2.8, 10.5.1 ; Confluence 9.2.26, 10.2.19 ; Jira Service Management 5.12.40, 10.3.26, 11.3.12 ; Jira Software 9.12.40, 10.3.26, 11.3.12 ; Bamboo 10.2.24, 12.1.12 ; Crowd 6.3.7, 7.0.3, 7.1.7, 7.2.4 ; Crucible et Fisheye 4.9.15. Les instances cloud ont déjà été patchées.
Mécanisme d’exploitation et vecteur d’accès
Le problème provient du traitement des ressources web par Atlassian. Une chaîne telle que "..::..::..::..::WEB-INF::web.xml" est transformée en "../../../../WEB-INF/web.xml". En combinant ce résolveur de chemin avec le plugin "/includes/jquery/plugins/colorpicker/images/", un attaquant peut forger une requête GET qui remonte hors du répertoire prévu et lit des fichiers sensibles. Exemple d’appel :
GET /download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml HTTP/1.1
Host: {{Jira-Hostname}}Dans les produits Jira et Crowd, l’accès à "WEB-INF/classes/crowd.properties" expose les identifiants de service Crowd. Ces informations permettent de créer de nouveaux comptes, de modifier les privilèges et d’obtenir un accès administrateur complet.
Mesures de mitigation et état de la réponse
Atlassian recommande de retirer les instances du réseau public, d’appliquer un WAF bloquant les requêtes suspectes, et d’utiliser le RewriteValve de Tomcat (Confluence, JSM, Jira, Bamboo, Crowd) ou d’ajouter une règle dans urlrewrite.xml (Bitbucket). Malgré ces consignes, le cabinet de renseignement Prévidian a détecté 15 tentatives d’exploitation provenant de trois adresses IP (38.60.157.86, 146.70.187.234, 159.26.119.225) seulement deux heures après la diffusion des détails techniques. La publication d’un template Nuclei a accéléré la capacité des acteurs à scanner massivement les environnements vulnérables, ce qui devrait augmenter le volume d’attaques. La priorité immédiate pour les organisations reste l’application des correctifs listés et la mise en place des filtres réseau afin de réduire la surface d’exposition.