Atlassian a publié des mises à jour de sécurité pour corriger une vulnérabilité critique qui affecte toutes les versions de huit de ses produits auto-hébergés. La vulnérabilité porte l’identifiant CVE-2026-21589 et a obtenu une note de 9,3 selon le système CVSS. Elle a été classée comme une faille permettant un accès arbitraire aux fichiers.
La vulnérabilité peut être exploitée sans authentification pour accéder à certains fichiers situés dans le chemin racine de l’application web. Atlassian précise que son exploitation nécessite de connaître précisément le nom et le chemin du fichier ciblé et ne permet pas aux attaquants de parcourir ou d’énumérer le contenu des répertoires. Toutefois, certaines configurations peuvent contenir des fichiers sensibles qui aggraveraient l’impact de la compromission.
Produits affectés et versions corrigées
Les produits affectés comprennent Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Confluence Data Center, Fisheye, Jira Service Management Data Center et Jira Software Data Center.
Les versions intégrant les correctifs comprennent Bitbucket 9.4.26, 10.2.8 et 10.5.1, Bamboo 10.2.24 et 12.1.12, Confluence 9.2.26 et 10.2.19, Crowd 6.3.7, 7.0.3, 7.1.7 et 7.2.4, ainsi que Crucible et Fisheye en version 4.9.15. L’entreprise a également corrigé la faille dans Jira Service Management avec les versions 5.12.40, 10.3.26 et 11.3.12, et dans Jira avec les versions 9.12.40, 10.3.26 et 11.3.12.
Que doivent faire les organisations ?
Atlassian recommande aux organisations de mettre à jour leurs déploiements auto-hébergés dès que possible, ou de déconnecter les instances d’Internet jusqu’à l’installation des correctifs. L’avis de l’entreprise préconise également de limiter l’accès externe, y compris pour les instances utilisant l’authentification des utilisateurs, et présente des mesures d’atténuation temporaires pour les cas où une mise à jour immédiate est impossible.
Pourquoi cette information est-elle importante ?
La gravité de la vulnérabilité tient à la combinaison de deux facteurs : l’absence de nécessité d’une authentification et sa présence dans un large éventail d’outils de collaboration, de gestion de projets et de développement logiciel. Selon WatchTowr, des vulnérabilités similaires ont déjà été exploitées par des groupes de rançongiciels et des acteurs de la menace persistante avancée. En outre, huit vulnérabilités de sécurité touchant les produits Atlassian figurent actuellement dans la liste CISA des vulnérabilités connues comme exploitées.
WatchTowr met particulièrement en garde les organisations qui utilisent l’authentification unique via Crowd : les données d’authentification pourraient être stockées en clair et dans un chemin prévisible, ce qui pourrait permettre de les extraire et de créer des utilisateurs administrateurs lorsqu’un accès à distance aux points de terminaison de Crowd est possible. Yordan Ganchev, expert en renseignement sur les menaces au sein de l’entreprise, recommande d’appliquer immédiatement le correctif ou de suivre les instructions d’Atlassian pour déployer des règles WAF afin de bloquer les tentatives d’exploitation.
Selon Atlassian et WatchTowr, aucun élément ne démontre une exploitation de CVE-2026-21589 lors d’attaques réelles jusqu’à la date de publication. Cela ne réduit toutefois pas la priorité du traitement, notamment parce que la source ne précise pas quels fichiers pourraient être sensibles dans chaque environnement et n’établit pas que toutes les configurations sont exposées au même degré.