Atlassian Data Center : la faille CVE-2026-21589 à corriger

Atlassian Data Center : la faille CVE-2026-21589 à corriger

Atlassian demande aux administrateurs de ses produits Data Center auto-hébergés de corriger sans attendre une vulnérabilité critique. La faille, référencée CVE-2026-21589, permet à un attaquant non connecté de lire certains fichiers sur une installation vulnérable.

L'éditeur a publié son bulletin de sécurité le 5 octobre 2026. Il a attribué à la faille un score de 9,3 sur l'échelle CVSS 4.0, d'après sa propre évaluation interne.

La quasi-totalité de la gamme Data Center est touchée

CVE-2026-21589 est une vulnérabilité d'accès arbitraire à des fichiers. Elle touche toutes les versions des produits suivants :

  • Bitbucket Data Center
  • Confluence Data Center
  • Jira Software Data Center
  • Jira Service Management Data Center
  • Bamboo Data Center
  • Crowd Data Center
  • Crucible et Fisheye

Data Center est l'édition des logiciels d'Atlassian que les organisations installent et exploitent sur leurs propres serveurs. La version cloud est, elle, gérée directement par Atlassian.

Selon le bulletin, un attaquant non authentifié peut exploiter la faille pour accéder à "des fichiers spécifiques situés dans le répertoire racine de l'application web" sur les versions vulnérables. L'éditeur prévient aussi que "dans certaines configurations, des fichiers sensibles peuvent être présents et accroître votre exposition au risque".

Une exploitation limitée

La faille a ses limites. L'attaquant doit connaître le nom et le chemin exacts du fichier visé. Elle ne permet ni de lister les répertoires ni d'en énumérer le contenu : impossible, donc, de simplement parcourir un serveur.

Atlassian indique que ses produits cloud concernés ont déjà été corrigés. Son enquête n'a révélé aucune trace d'exploitation de ce côté, et les clients cloud n'ont rien à faire.

Le bulletin ne précise pas si des attaquants ont exploité la faille contre des instances Data Center. Il ne nomme pas non plus la personne à l'origine de la découverte.

Versions corrigées

Atlassian demande aux administrateurs de mettre à jour chaque installation concernée vers une version corrigée ou vers la dernière version disponible. Les versions corrigées sont les suivantes :

  • Bitbucket Data Center : 9.4.26, 10.2.8 et 10.5.1
  • Confluence Data Center : 9.2.26 et 10.2.19
  • Jira Software Data Center et Jira Service Management Data Center : 10.3.26 et 11.3.12, ainsi que 9.12.40 pour Jira Software et 5.12.40 pour Jira Service Management
  • Bamboo Data Center : 10.2.24 et 12.1.12
  • Crowd Data Center : 6.3.7, 7.0.3, 7.1.7 et 7.2.4
  • Crucible et Fisheye : 4.9.15

Couper l'accès aux instances exposées

Si la mise à jour ne peut pas être faite immédiatement, Atlassian conseille de retirer d'Internet les instances concernées dans la mesure du possible.

"Les instances accessibles depuis l'Internet public, y compris celles protégées par une authentification des utilisateurs, doivent être isolées de tout accès réseau externe jusqu'à ce que vous puissiez agir", indique l'éditeur.

Atlassian a également publié trois mesures d'atténuation temporaires pour les organisations qui ont besoin de plus de temps pour déployer les correctifs.

L'éditeur dit ne pas être en mesure de confirmer si l'instance d'un client a été touchée. Il recommande aux équipes de sécurité de rechercher des signes de compromission sur toutes les instances concernées.

Pourquoi c'est important

Les outils d'Atlassian hébergent souvent du code source, de la documentation interne, des tickets et, dans le cas de Crowd, des données d'identité. Même une faille de lecture de fichiers limitée mérite donc d'être prise au sérieux. L'obligation de connaître les chemins exacts complique un peu la tâche, mais les emplacements par défaut des fichiers dans des logiciels aussi largement déployés sont rarement secrets. Cette contrainte pourrait donc freiner les attaquants moins qu'il n'y paraît.

Ce bulletin s'inscrit aussi dans une tendance bien connue. Les logiciels d'entreprise auto-hébergés continuent d'accumuler les correctifs critiques, comme on l'a vu récemment avec un correctif hors cycle pour Exchange Server et une faille zero-day dans NetScaler. Les éditeurs corrigent directement leurs services cloud, mais les clients sur site doivent appliquer les correctifs eux-mêmes.

Reste à voir si des cas d'exploitation visant des instances Data Center seront signalés dans les prochains jours. Des chercheurs pourraient aussi publier des précisions sur les "fichiers sensibles" qui accroissent le risque.