Критическая уязвимость Atlassian Data Center с оценкой 9,3 по CVSS попала в поле зрения атакующих почти мгновенно: первые попытки эксплуатации зафиксировали через два часа после публикации технических деталей. Ошибка CVE-2026-21589 позволяет неавторизованному пользователю читать отдельные файлы веб-приложения, а для компаний с Jira, Confluence или Bitbucket в собственном контуре это повод проверить патчи и внешнюю доступность уже сейчас.
По данным The Hacker News, проблема затрагивает Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, а также Crucible и Fisheye. Atlassian уже обновила облачные продукты и выпустила исправленные версии для развёртываний Data Center. Речь не о теоретической неприятности из очередного бюллетеня: сканирование и запросы к уязвимым инсталляциям уже видны в телеметрии ловушечных сетей.
Почему один запрос может привести к захвату Jira
CVE-2026-21589 относится к классу произвольного доступа к файлам. Атакующему не нужно входить в систему, но требуется знать точное имя и путь к интересующему файлу: перечислить содержимое каталогов через эту ошибку нельзя. Ограничение выглядит обнадёживающе лишь на бумаге. В веб-приложениях есть предсказуемые конфигурационные файлы, а их пути давно знакомы исследователям и тем, кто автоматизирует атаки.
Как описали исследователи watchTowr, дефект связан с обработкой путей к веб-ресурсам. Специально сформированная последовательность разделителей преобразуется в переходы по каталогам, после чего запрос к штатному ресурсу плагина может вывести за пределы ожидаемой директории и привести, например, к файлу WEB-INF/web.xml. Получается классическая история: функция, задуманная для раздачи статических файлов, становится дверью в соседние каталоги приложения.
Самый неприятный сценарий касается Crowd и Jira. Через уязвимый путь можно попытаться получить файл crowd.properties, где хранятся учётные данные Crowd. Если они окажутся доступны и пригодны для входа, последствия выходят далеко за рамки чтения конфигурации: злоумышленник способен получить административный доступ, создать новую учётную запись, поменять роли и выдать своему пользователю права Jira Administrator. Для команды разработки это риск подмены задач, интеграций и уведомлений; для службы ИБ — потенциальная точка входа в корпоративную систему идентификации.
Компания Previdian обнаружила 15 попыток эксплуатации с трёх IP-адресов, геолокированных в Японии и США. Наблюдения велись в honeypot-сети, поэтому эти цифры не описывают масштаб интернета, а лишь подтверждают скорость реакции атакующих. Глава Previdian Райан Дьюхёрст ожидает роста активности после появления шаблона для Nuclei: такой шаблон снижает порог для массового сканирования до запуска готового набора проверок.
Патч важнее временной защиты
Atlassian выпустила обновления для нескольких веток продуктов. Для Bitbucket Data Center это 9.4.26, 10.2.8 и 10.5.1; для Confluence Data Center — 9.2.26 и 10.2.19. Jira Software Data Center и Jira Service Management Data Center получили исправления в версиях 9.12.40, 10.3.26 и 11.3.12. Также закрыть дыру можно обновлением Bamboo до 10.2.24 или 12.1.12, Crowd — до 6.3.7, 7.0.3, 7.1.7 или 7.2.4, а Crucible и Fisheye — до 4.9.15.
Если обновление нельзя поставить немедленно из-за окна изменений, Atlassian рекомендует убрать экземпляр из публичного доступа, включить правило WAF и блокировать подозрительные запросы средствами Tomcat RewriteValve для Confluence, Jira, Jira Service Management, Bamboo и Crowd. Для Bitbucket предусмотрено правило в urlrewrite.xml. Это полезные компенсирующие меры, но не полноценная замена обновлению: фильтр может сузить поверхность атаки, однако не меняет уязвимую логику приложения.
Практический минимум для IT-команд — составить список всех инсталляций затронутых продуктов, включая давно забытые тестовые и резервные контуры, сверить версии, ограничить доступ извне и просмотреть журналы веб-сервера на запросы с необычными последовательностями в путях. Отдельно стоит проверить, не появились ли новые администраторы Jira или изменения прав, особенно если экземпляр был доступен из интернета. watchTowr сообщает, что пока наблюдает главным образом проверку наличия уязвимых продуктов и поиск типовых конфигурационных файлов; признаков дальнейшего использования украденных данных исследователи ещё не видели.
Но окно между раскрытием деталей и эксплуатацией здесь измеряется часами, а не неделями. Уязвимость Atlassian Data Center показывает знакомую закономерность: публичный proof of concept быстрее всего находит не защитник, а автоматизированный сканер. Техническое описание и заявление исследователей можно сверить в материале .