Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Atlassian закрыла критическую CVE-2026-21589: файлы Jira, Confluence и ещё шести Data Center-продуктов читаются без входа

7 октября 2026·5 мин чтения
CVE-2026-21589Atlassian Data Center
CVE-2026-21589 в Atlassian Data Center: папка с файлами утекает через пробитую цифровую дверь серверной

Коротко о главном

5 октября 2026 года Atlassian выпустила исправления для CVE-2026-21589 (CVSS 9.3) — уязвимости произвольного доступа к файлам в восьми self-hosted-продуктах: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible и Fisheye. Без учётной записи атакующий читает файлы из веб-корня приложения. Облако уже исправлено, Data Center нужно обновить.

Jira и Confluence в редакции Data Center обычно смотрят в интернет, чтобы подрядчики и удалённые сотрудники работали без VPN, — и именно такие инсталляции под ударом первыми. Если трекер и база знаний встроены в процесс разработки, обновление стоит провести через тот же регламент патч-менеджмента и CI, который ведёт DevOps-команда.

Уязвимость не даёт выполнить код и не позволяет перебирать каталоги, но в веб-корне некоторых установок лежат конфигурационные и служебные файлы. Оценить, что именно доступно снаружи на вашем сервере, и закрыть периметр до обновления — задача для службы информационной безопасности.

Что раскрыла Atlassian

По бюллетеню Atlassian, CVE-2026-21589 позволяет неаутентифицированному удалённому атакующему получить доступ к конкретным файлам внутри корня веб-приложения. Ограничение одно: атакующему нужно заранее знать точное имя и путь файла — получить листинг каталогов уязвимость не позволяет. Затронуты все версии перечисленных продуктов до исправленных; проблему Atlassian нашла сама.

Облачные Jira, Confluence и остальные продукты Atlassian Cloud исправлены на стороне вендора, клиентам ничего делать не нужно; Bitbucket Cloud не затронут. По данным вендора, расследование не нашло признаков эксплуатации в облачных инстансах, при этом Atlassian прямо пишет, что не может подтвердить, были ли затронуты self-hosted-установки клиентов.

По хронологии watchTowr, файл с временной мерой защиты появился в публичном тикете Atlassian ещё 2 октября, бюллетень с исправлениями вышел 5 октября, а на 6 октября эксплуатации в реальных атаках не зафиксировано и уязвимости нет в каталоге CISA KEV.

Какие версии ставить

Исправленные версии по продуктам (по бюллетеню Atlassian и The Hacker News):

  • Jira Software Data Center — 9.12.40, 10.3.26, 11.3.12.
  • Jira Service Management Data Center — 5.12.40, 10.3.26, 11.3.12.
  • Confluence Data Center — 9.2.26, 10.2.19.
  • Bitbucket Data Center — 9.4.26, 10.2.8, 10.5.1.
  • Bamboo Data Center — 10.2.24, 12.1.12.
  • Crowd Data Center — 6.3.7, 7.0.3, 7.1.7, 7.2.4.
  • Crucible и Fisheye — 4.9.15.

Обновляйтесь до исправленной версии своей ветки или до любой более свежей. Перед обновлением Jira и Confluence сделайте снапшот базы и каталога данных: плагины сторонних вендоров нередко отстают от минорных релизов.

Почему «только чтение» — всё равно критично

Оценка 9.3 при отсутствии выполнения кода объясняется сочетанием факторов: атака идёт по сети, без авторизации и без участия пользователя. Как отмечает watchTowr, ценность уязвимости зависит от того, что лежит в веб-корне конкретной установки: на некоторых серверах там оказываются чувствительные файлы — и тогда утечка конфигурации превращается в первую ступень цепочки атаки.

Второй фактор — история. Уязвимости в Confluence и Jira Data Center уже не раз становились массовыми целями вымогателей и APT-групп, а после выхода патча эксплойт обычно восстанавливают сравнением версий за считаные дни. Отсутствие атак на 6 октября — это окно на обновление, а не гарантия.

Что сделать, если обновиться прямо сейчас нельзя

Ограничить доступ. Уберите инстансы из открытого интернета: доступ только через VPN или из доверенных сетей. Если сервис не критичен, Atlassian допускает временно вывести его из эксплуатации.

Поставить временный фильтр. В бюллетене описаны три меры: правило WAF на основе регулярного выражения, конфигурация RewriteValve в Tomcat и правило перезаписи URL для Bitbucket. Смысл у всех один — блокировать запросы, где .. стоит рядом с прямым или обратным слэшем, включая URL-кодированные варианты.

Проверить журналы. Atlassian рекомендует просмотреть access-логи на запросы, которые после декодирования содержат .. рядом с разделителем пути. Совпадения — повод считать инстанс потенциально скомпрометированным и сменить секреты, которые могли храниться в доступных файлах.

Провести инвентаризацию. Найдите все экземпляры восьми продуктов, включая тестовые стенды и забытые копии Fisheye и Crucible: именно такие серверы чаще всего остаются без обновлений.

Часто задаваемые вопросы

Затронуты ли облачные Jira и Confluence? Нет, Atlassian уже исправила Cloud-продукты сама, Bitbucket Cloud уязвимости не подвержен. Действовать нужно только владельцам Data Center и self-hosted-установок.

Можно ли через CVE-2026-21589 выполнить код? Бюллетень описывает только чтение файлов из веб-корня приложения при знании точного пути. Выполнение кода и перебор каталогов уязвимость не даёт.

Есть ли атаки? На 6 октября 2026 года сведений об эксплуатации нет, уязвимости нет в каталоге CISA KEV.

Помогут ли временные меры вместо обновления? Они снижают риск на время раскатки, но не заменяют патч. Целевое состояние — исправленная версия на всех инстансах.

Источники

Atlassian — CVE-2026-21589: Arbitrary File Access Vulnerability impacts Multiple Products, 5 октября 2026 года (первоисточник).

The Hacker News — Critical Atlassian Flaw Lets Unauthenticated Attackers Read Known Files Across 8 Products, октябрь 2026 года.

watchTowr — Atlassian Arbitrary File Access Vulnerability FAQ: CVE-2026-21589, 6 октября 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Jira и Confluence торчат в интернет без контроля версий?

Проведём аудит периметра self-hosted-инструментов разработки: найдём открытые инстансы и устаревшие версии, настроим фильтрацию на прокси, журналирование и регламент обновлений, чтобы следующий бюллетень закрывался за часы, а не недели.

Заказать аудит безопасности