Критическая уязвимость Atlassian CVE-2026-21589 затрагивает локально развёрнутые Data Center-версии Jira, Confluence, Bitbucket и ещё пяти продуктов вендора. Атакующему не нужна учётная запись: при знании точного пути он может прочитать отдельный файл из веб-каталога приложения — неприятный сценарий для компаний, где Atlassian-сервисы доступны из интернета.
Проблема касается Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible и Fisheye. По данным BleepingComputer, уязвимость позволяет обратиться к конкретному файлу в web root через специально сформированный запрос. Просмотреть содержимое каталогов или перебрать имена файлов этим способом нельзя, но это ограничение не делает баг безобидным: пути к типовым конфигурациям, временным файлам и статическим ресурсам нередко известны заранее или угадываются по документации и особенностям развёртывания.
Atlassian классифицировала CVE-2026-21589 как critical и призвала администраторов установить обновления без отсрочки. На момент публикации компания не видела подтверждённых атак с эксплуатацией этой ошибки. При этом вендор отдельно рекомендует проверить журналы доступа на паттерны обхода путей, описанные в бюллетене, и подключить внутреннюю команду безопасности: определить факт компрометации конкретного инстанса Atlassian самостоятельно не может.
Исправления выпущены для нескольких веток каждого продукта. Bitbucket Data Center следует обновить как минимум до 9.4.26, 10.2.8 или 10.5.1; Confluence Data Center — до 9.2.26 либо 10.2.19. Для Jira Software и Jira Service Management патчи доступны в версиях 9.12.40, 10.3.26 и 11.3.12, а для Bamboo — 10.2.24 и 12.1.12. Crowd получил обновления 6.3.7, 7.0.3, 7.1.7 и 7.2.4; Crucible и Fisheye — версию 4.9.15.
Пользователям Atlassian Cloud предпринимать ничего не нужно: сервисы в облаке уже обновлены поставщиком. Это ещё раз подчёркивает операционную разницу между SaaS и self-hosted-инфраструктурой. В Data Center организация сама отвечает не только за доступность кластеров и резервные копии, но и за скорость реакции на бюллетени безопасности — включая тестирование патча, раскатку по узлам и проверку следов попыток эксплуатации.
Если обновление прямо сейчас невозможно, Atlassian предлагает временно сузить сетевой доступ к инстансам, особенно опубликованным во внешнюю сеть, даже если они требуют аутентификацию. В качестве дополнительной меры можно настроить правило в WAF или прокси, блокирующее указанные в бюллетене шаблоны обхода путей. Для Confluence, Jira, Jira Service Management, Bamboo и Crowd предусмотрены правила Tomcat RewriteValve, для Bitbucket — отдельное URL rewrite-правило.
Важная деталь для крупных установок: защитные настройки нужно применить на каждом узле кластера. В Bitbucket это относится и к зеркалам, и к серверам mirror farm. Типовая ошибка в таких инцидентах — закрыть основной узел, но оставить менее заметный компонент с прежней конфигурацией и внешним маршрутом. После внедрения временной защиты стоит проверить её снаружи и зафиксировать срок, когда она будет заменена полноценным обновлением.
Для разработчиков и руководителей платформенных команд критическая уязвимость Atlassian — повод не ограничиваться установкой патча. Полезно составить список всех Data Center-инстансов, сверить версии, проверить балансировщики и прокси, а также сохранить логи до их обычной ротации. Особенно внимательно стоит отнестись к серверам, где Jira и Confluence используются не только сотрудниками, но и подрядчиками, партнёрами или клиентами.
Такие баги редко выглядят эффектно, как удалённое выполнение кода, но доступ к известному файлу может стать первым шагом в более длинной цепочке атаки: от утечки служебных данных до поиска следующей точки входа. Поэтому вопрос для владельцев self-hosted Atlassian сейчас не в том, насколько сложно эксплуатировать CVE-2026-21589, а в том, успеют ли они обновить все узлы раньше, чем нужный путь окажется в чужом сканере.