Уязвимости

Atlassian закрыла критическую CVE-2026-21589 в основных Data Center-продуктах

Atlassian 5 октября 2026 года выпустила критический бюллетень по CVE-2026-21589. Уязвимость затрагивает большинство серверных продуктов линейки Data Center и получила оценку CVSS 4.0 9,3.

Что произошло

Неаутентифицированный атакующий может получить доступ к конкретному файлу внутри корневого каталога веб-приложения. Для эксплуатации нужно заранее знать точное имя и путь к файлу: сама уязвимость не позволяет перечислять содержимое каталогов.

Это ограничивает сценарий атаки, но не делает проблему малозначимой. В реальной корпоративной установке внутри доступной области могут находиться конфигурационные или иные чувствительные файлы.

Затронутые продукты

Atlassian указывает следующие продукты:

Все версии до опубликованных исправленных сборок считаются затронутыми.

Для примера исправления доступны в Confluence 9.2.26 и 10.2.19, Jira Software 9.12.40, 10.3.26 и 11.3.12, Jira Service Management 5.12.40, 10.3.26 и 11.3.12, Bitbucket 9.4.26, 10.2.8 и 10.5.1. Для остальных продуктов Atlassian также опубликовала конкретные исправленные версии.

Эксплуатация

На момент публикации Atlassian сообщала, что не обнаружила подтвержденной эксплуатации. Облачные продукты Atlassian уже исправлены, поэтому основная зона риска — собственные Data Center-инсталляции.

Что делать

Приоритет — обновление до исправленной или более новой поддерживаемой версии.

Если обновиться сразу невозможно, Atlassian рекомендует убрать систему из прямого доступа из Интернета либо применить временную фильтрацию запросов на межсетевом экране уровня приложений или обратном прокси. Производитель также опубликовал варианты временной защиты для отдельных продуктов.

Что проверить

Даже при отсутствии подтвержденной эксплуатации это тот случай, когда обновление не стоит откладывать: уязвимость не требует учетной записи и затрагивает сразу несколько широко используемых корпоративных платформ.

Источники