Suivez les dernières actualités, explications et histoires technologiques associées.
Des attaquants ont commencé à cibler la vulnérabilité CVE-2026-21589 dans huit produits Atlassian auto-hébergés, dont Jira, Confluence et Bitbucket, quelques heures après la publication de détails techniques et d’un outil public de preuve de concept. La faille peut être exploitée sans authentification pour lire certains fichiers et peut, dans certains environnements Crowd intégrés, permettre de créer des comptes administrateurs.
Atlassian a publié des mises à jour de sécurité pour corriger la vulnérabilité CVE-2026-21589, classée critique avec une note de 9,3 selon le CVSS, qui pourrait permettre à un attaquant non authentifié d’accéder à certains fichiers dans le chemin racine des applications web. L’entreprise recommande d’isoler les déploiements accessibles depuis Internet ou de les mettre immédiatement à jour, bien qu’aucun élément ne démontre jusqu’à présent une exploitation effective de la vulnérabilité.
Atlassian présente la reconstruction de sa plateforme de détection des incidents à l’aide d’OpenTelemetry, d’Apache Kafka et d’Apache Flink sur Kubernetes, ce qui a réduit à moins de 10 secondes le délai de conversion des événements en métriques et diminué les coûts d’exploitation d’environ 97 %. Toutefois, cette amélioration n’a pas éliminé les problèmes de couverture et de faux positifs, ni la dépendance du pipeline d’ingestion à une seule région.