Atlassian закрыла критическую CVE-2026-21589: файлы Jira, Confluence и ещё шести Data Center-продуктов читаются без входа

Коротко о главном
5 октября 2026 года Atlassian выпустила исправления для CVE-2026-21589 (CVSS 9.3) — уязвимости произвольного доступа к файлам в восьми self-hosted-продуктах: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible и Fisheye. Без учётной записи атакующий читает файлы из веб-корня приложения. Облако уже исправлено, Data Center нужно обновить.
Jira и Confluence в редакции Data Center обычно смотрят в интернет, чтобы подрядчики и удалённые сотрудники работали без VPN, — и именно такие инсталляции под ударом первыми. Если трекер и база знаний встроены в процесс разработки, обновление стоит провести через тот же регламент патч-менеджмента и CI, который ведёт DevOps-команда.
Уязвимость не даёт выполнить код и не позволяет перебирать каталоги, но в веб-корне некоторых установок лежат конфигурационные и служебные файлы. Оценить, что именно доступно снаружи на вашем сервере, и закрыть периметр до обновления — задача для службы информационной безопасности.
Что раскрыла Atlassian
По бюллетеню Atlassian, CVE-2026-21589 позволяет неаутентифицированному удалённому атакующему получить доступ к конкретным файлам внутри корня веб-приложения. Ограничение одно: атакующему нужно заранее знать точное имя и путь файла — получить листинг каталогов уязвимость не позволяет. Затронуты все версии перечисленных продуктов до исправленных; проблему Atlassian нашла сама.
Облачные Jira, Confluence и остальные продукты Atlassian Cloud исправлены на стороне вендора, клиентам ничего делать не нужно; Bitbucket Cloud не затронут. По данным вендора, расследование не нашло признаков эксплуатации в облачных инстансах, при этом Atlassian прямо пишет, что не может подтвердить, были ли затронуты self-hosted-установки клиентов.
По хронологии watchTowr, файл с временной мерой защиты появился в публичном тикете Atlassian ещё 2 октября, бюллетень с исправлениями вышел 5 октября, а на 6 октября эксплуатации в реальных атаках не зафиксировано и уязвимости нет в каталоге CISA KEV.
Какие версии ставить
Исправленные версии по продуктам (по бюллетеню Atlassian и The Hacker News):
- Jira Software Data Center — 9.12.40, 10.3.26, 11.3.12.
- Jira Service Management Data Center — 5.12.40, 10.3.26, 11.3.12.
- Confluence Data Center — 9.2.26, 10.2.19.
- Bitbucket Data Center — 9.4.26, 10.2.8, 10.5.1.
- Bamboo Data Center — 10.2.24, 12.1.12.
- Crowd Data Center — 6.3.7, 7.0.3, 7.1.7, 7.2.4.
- Crucible и Fisheye — 4.9.15.
Обновляйтесь до исправленной версии своей ветки или до любой более свежей. Перед обновлением Jira и Confluence сделайте снапшот базы и каталога данных: плагины сторонних вендоров нередко отстают от минорных релизов.
Почему «только чтение» — всё равно критично
Оценка 9.3 при отсутствии выполнения кода объясняется сочетанием факторов: атака идёт по сети, без авторизации и без участия пользователя. Как отмечает watchTowr, ценность уязвимости зависит от того, что лежит в веб-корне конкретной установки: на некоторых серверах там оказываются чувствительные файлы — и тогда утечка конфигурации превращается в первую ступень цепочки атаки.
Второй фактор — история. Уязвимости в Confluence и Jira Data Center уже не раз становились массовыми целями вымогателей и APT-групп, а после выхода патча эксплойт обычно восстанавливают сравнением версий за считаные дни. Отсутствие атак на 6 октября — это окно на обновление, а не гарантия.
Что сделать, если обновиться прямо сейчас нельзя
Ограничить доступ. Уберите инстансы из открытого интернета: доступ только через VPN или из доверенных сетей. Если сервис не критичен, Atlassian допускает временно вывести его из эксплуатации.
Поставить временный фильтр. В бюллетене описаны три меры: правило WAF на основе регулярного выражения, конфигурация RewriteValve в Tomcat и правило перезаписи URL для Bitbucket. Смысл у всех один — блокировать запросы, где .. стоит рядом с прямым или обратным слэшем, включая URL-кодированные варианты.
Проверить журналы. Atlassian рекомендует просмотреть access-логи на запросы, которые после декодирования содержат .. рядом с разделителем пути. Совпадения — повод считать инстанс потенциально скомпрометированным и сменить секреты, которые могли храниться в доступных файлах.
Провести инвентаризацию. Найдите все экземпляры восьми продуктов, включая тестовые стенды и забытые копии Fisheye и Crucible: именно такие серверы чаще всего остаются без обновлений.
Часто задаваемые вопросы
Затронуты ли облачные Jira и Confluence? Нет, Atlassian уже исправила Cloud-продукты сама, Bitbucket Cloud уязвимости не подвержен. Действовать нужно только владельцам Data Center и self-hosted-установок.
Можно ли через CVE-2026-21589 выполнить код? Бюллетень описывает только чтение файлов из веб-корня приложения при знании точного пути. Выполнение кода и перебор каталогов уязвимость не даёт.
Есть ли атаки? На 6 октября 2026 года сведений об эксплуатации нет, уязвимости нет в каталоге CISA KEV.
Помогут ли временные меры вместо обновления? Они снижают риск на время раскатки, но не заменяют патч. Целевое состояние — исправленная версия на всех инстансах.
Источники
Atlassian — CVE-2026-21589: Arbitrary File Access Vulnerability impacts Multiple Products, 5 октября 2026 года (первоисточник).
The Hacker News — Critical Atlassian Flaw Lets Unauthenticated Attackers Read Known Files Across 8 Products, октябрь 2026 года.
watchTowr — Atlassian Arbitrary File Access Vulnerability FAQ: CVE-2026-21589, 6 октября 2026 года.
Jira и Confluence торчат в интернет без контроля версий?
Проведём аудит периметра self-hosted-инструментов разработки: найдём открытые инстансы и устаревшие версии, настроим фильтрацию на прокси, журналирование и регламент обновлений, чтобы следующий бюллетень закрывался за часы, а не недели.