Atlassian Data Center: lek CVE-2026-21589 snel dichten
Atlassian roept beheerders van zijn zelfgehoste Data Center-producten op om een kritieke kwetsbaarheid onmiddellijk te patchen. Via het lek, bekend als CVE-2026-21589, kan een aanvaller die niet is ingelogd bepaalde bestanden van een getroffen installatie uitlezen.
Het bedrijf publiceerde zijn beveiligingsadvies op 5 oktober 2026. Op basis van een eigen interne beoordeling kreeg de bug een score van 9.3 op de CVSS 4.0-schaal.
Bijna het hele Data Center-aanbod is getroffen
CVE-2026-21589 is een kwetsbaarheid waarmee willekeurige bestanden kunnen worden benaderd. Alle versies van deze producten zijn kwetsbaar:
- Bitbucket Data Center
- Confluence Data Center
- Jira Software Data Center
- Jira Service Management Data Center
- Bamboo Data Center
- Crowd Data Center
- Crucible en Fisheye
Data Center is de editie van de Atlassian-software die organisaties zelf op hun eigen servers installeren en draaien. De cloudversie beheert Atlassian zelf.
Volgens het advies kan een niet-geauthenticeerde aanvaller via het lek toegang krijgen tot "specifieke bestanden in de hoofdmap van de webapplicatie" op kwetsbare versies. Het bedrijf waarschuwde ook dat "er in sommige configuraties gevoelige bestanden aanwezig kunnen zijn die uw risico vergroten."
Beperkingen bij misbruik
De bug kent wel enkele beperkingen. Een aanvaller moet de exacte naam en het pad kennen van het bestand dat hij wil hebben. Mappen weergeven of de inhoud ervan opsommen kan niet via het lek, dus een aanvaller kan niet zomaar door een server bladeren.
Volgens Atlassian zijn de getroffen cloudproducten al gepatcht. Uit het onderzoek bleek niets dat wijst op misbruik daar, en cloudklanten hoeven niets te doen.
Het advies vermeldt niet of aanvallers het lek al hebben misbruikt tegen Data Center-installaties. Ook staat er niet in wie het heeft ontdekt.
Versies met de fix
Atlassian wil dat beheerders elke getroffen installatie bijwerken naar een gepatchte versie of naar de nieuwste release. De gepatchte builds zijn:
- Bitbucket Data Center: 9.4.26, 10.2.8 en 10.5.1
- Confluence Data Center: 9.2.26 en 10.2.19
- Jira Software Data Center en Jira Service Management Data Center: 10.3.26 en 11.3.12, plus 9.12.40 voor Jira Software en 5.12.40 voor Jira Service Management
- Bamboo Data Center: 10.2.24 en 12.1.12
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7 en 7.2.4
- Crucible en Fisheye: 4.9.15
Haal blootgestelde installaties offline
Als bijwerken niet direct mogelijk is, raadt Atlassian aan om getroffen installaties waar mogelijk van het internet te halen.
"Installaties die via het openbare internet bereikbaar zijn, ook die met gebruikersauthenticatie, moeten worden afgeschermd van externe netwerktoegang totdat u actie kunt ondernemen," aldus het bedrijf.
Atlassian heeft daarnaast drie tijdelijke maatregelen gepubliceerd voor organisaties die meer tijd nodig hebben om de fixes uit te rollen.
Het bedrijf zegt niet te kunnen bevestigen of de installatie van een klant is getroffen. Het adviseert securityteams om alle getroffen installaties te controleren op sporen van een inbraak.
Waarom het ertoe doet
De tools van Atlassian bevatten vaak broncode, interne documentatie, tickets en, in het geval van Crowd, identiteitsgegevens. Daardoor verdient zelfs een beperkte bug waarmee bestanden kunnen worden uitgelezen serieuze aandacht. Dat een aanvaller exacte bestandspaden moet kennen, legt de lat iets hoger, maar standaardlocaties van bestanden in veelgebruikte software zijn zelden geheim. Die eis houdt aanvallers dus waarschijnlijk minder tegen dan op het eerste gezicht lijkt.
Het advies past ook in een bekend patroon. Zelfgehoste bedrijfssoftware krijgt keer op keer kritieke fixes, zoals onlangs nog bij een noodpatch voor Exchange Server en een zero-day in NetScaler. Leveranciers repareren hun clouddiensten zelf, maar klanten met on-premise installaties moeten zelf patchen.
Het is de moeite waard om in de gaten te houden of er de komende dagen meldingen van misbruik van Data Center-installaties opduiken. Onderzoekers publiceren mogelijk ook details over welke "gevoelige bestanden" het risico vergroten.
