Atlassian Data Center: CVE-2026-21589 dringend patchen

Atlassian Data Center: CVE-2026-21589 dringend patchen

Atlassian fordert Administratoren seiner selbst gehosteten Data-Center-Produkte auf, eine kritische Sicherheitslücke umgehend zu schließen. Über die als CVE-2026-21589 geführte Schwachstelle kann ein Angreifer ohne Anmeldung bestimmte Dateien aus einer betroffenen Installation auslesen.

Das Unternehmen veröffentlichte seinen Sicherheitshinweis am 5. Oktober 2026. Nach eigener interner Bewertung stufte es die Lücke mit 9,3 auf der CVSS-4.0-Skala ein.

Fast die gesamte Data-Center-Produktpalette betroffen

Bei CVE-2026-21589 handelt es sich um eine Schwachstelle, die beliebigen Dateizugriff ermöglicht. Betroffen sind alle Versionen dieser Produkte:

  • Bitbucket Data Center
  • Confluence Data Center
  • Jira Software Data Center
  • Jira Service Management Data Center
  • Bamboo Data Center
  • Crowd Data Center
  • Crucible und Fisheye

Data Center ist die Ausgabe von Atlassians Software, die Organisationen auf ihren eigenen Servern installieren und betreiben. Die Cloud-Version verwaltet Atlassian selbst.

Laut Sicherheitshinweis kann ein nicht authentifizierter Angreifer die Lücke nutzen, um auf anfälligen Versionen auf "bestimmte Dateien innerhalb des Stammverzeichnisses der Webanwendung" zuzugreifen. Zudem warnte das Unternehmen: "In manchen Konfigurationen können sensible Dateien vorhanden sein, die Ihr Risiko erhöhen."

Grenzen der Ausnutzung

Die Lücke hat einige Einschränkungen. Ein Angreifer muss den genauen Namen und Pfad der gewünschten Datei kennen. Verzeichnisse lassen sich über die Schwachstelle weder auflisten noch nach ihrem Inhalt durchsuchen, ein Angreifer kann also nicht einfach durch einen Server stöbern.

Nach Angaben von Atlassian sind die betroffenen Cloud-Produkte bereits gepatcht. Die Untersuchung des Unternehmens ergab dort keine Hinweise auf eine Ausnutzung, Cloud-Kunden müssen nichts unternehmen.

Ob Angreifer die Lücke bereits gegen Data-Center-Instanzen ausgenutzt haben, geht aus dem Sicherheitshinweis nicht hervor. Auch wer die Schwachstelle entdeckt hat, wird nicht genannt.

Korrigierte Versionen

Atlassian rät Administratoren, jede betroffene Installation auf eine korrigierte Version oder das neueste Release zu aktualisieren. Die gepatchten Versionen sind:

  • Bitbucket Data Center: 9.4.26, 10.2.8 und 10.5.1
  • Confluence Data Center: 9.2.26 und 10.2.19
  • Jira Software Data Center und Jira Service Management Data Center: 10.3.26 und 11.3.12, außerdem 9.12.40 für Jira Software und 5.12.40 für Jira Service Management
  • Bamboo Data Center: 10.2.24 und 12.1.12
  • Crowd Data Center: 6.3.7, 7.0.3, 7.1.7 und 7.2.4
  • Crucible und Fisheye: 4.9.15

Erreichbare Instanzen vom Netz nehmen

Ist ein sofortiges Update nicht möglich, empfiehlt Atlassian, betroffene Instanzen nach Möglichkeit vom Internet zu trennen.

"Instanzen, die aus dem öffentlichen Internet erreichbar sind, auch solche mit Benutzerauthentifizierung, sollten vom externen Netzwerkzugriff abgeschottet werden, bis Sie Maßnahmen ergreifen können", so das Unternehmen.

Außerdem hat Atlassian drei vorübergehende Gegenmaßnahmen für Organisationen veröffentlicht, die mehr Zeit für das Einspielen der Updates brauchen.

Nach eigenen Angaben kann das Unternehmen nicht bestätigen, ob Instanzen von Kunden betroffen sind. Es rät Sicherheitsteams, alle betroffenen Instanzen auf Anzeichen einer Kompromittierung zu prüfen.

Warum das wichtig ist

In Atlassians Werkzeugen liegen oft Quellcode, interne Dokumentation, Tickets und im Fall von Crowd auch Identitätsdaten. Deshalb verdient selbst eine eingeschränkte Lücke zum Auslesen von Dateien ernsthafte Aufmerksamkeit. Dass Angreifer die genauen Dateipfade kennen müssen, legt die Hürde etwas höher. Doch die Standardablageorte von Dateien in weit verbreiteter Software sind selten ein Geheimnis. Diese Voraussetzung dürfte Angreifer daher weniger bremsen, als es zunächst scheint.

Der Sicherheitshinweis passt zudem in ein bekanntes Muster. Selbst gehostete Unternehmenssoftware braucht immer wieder kritische Korrekturen, wie zuletzt ein außerplanmäßiger Exchange-Server-Patch und eine NetScaler-Zero-Day-Lücke gezeigt haben. Ihre Cloud-Dienste korrigieren die Hersteller direkt, Kunden mit lokalen Installationen müssen dagegen selbst patchen.

Es lohnt sich zu beobachten, ob in den kommenden Tagen Berichte über Angriffe auf Data-Center-Instanzen auftauchen. Möglicherweise veröffentlichen Forscher auch Details dazu, welche "sensiblen Dateien" das Risiko erhöhen.