A Atlassian lançou atualizações de segurança para corrigir uma vulnerabilidade crítica que afeta todas as versões de oito de seus produtos autogerenciados. A vulnerabilidade é identificada como CVE-2026-21589 e recebeu pontuação 9,3 segundo o sistema CVSS, sendo classificada como uma falha que permite acesso arbitrário a arquivos.
A vulnerabilidade pode ser explorada sem autenticação para acessar arquivos específicos dentro do caminho raiz da aplicação web. A Atlassian explica que a exploração exige conhecer com precisão o nome e o caminho do arquivo-alvo e não permite que invasores visualizem ou enumerem o conteúdo dos diretórios. Ainda assim, algumas configurações podem conter arquivos sensíveis que aumentam o impacto da invasão.
Produtos afetados e versões corrigidas
Os produtos afetados incluem Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Confluence Data Center, Fisheye, Jira Service Management Data Center e Jira Software Data Center.
As versões que incluem as correções são Bitbucket 9.4.26, 10.2.8 e 10.5.1; Bamboo 10.2.24 e 12.1.12; Confluence 9.2.26 e 10.2.19; Crowd 6.3.7, 7.0.3, 7.1.7 e 7.2.4; além de Crucible e Fisheye na versão 4.9.15. A empresa também corrigiu a falha no Jira Service Management nas versões 5.12.40, 10.3.26 e 11.3.12, e no Jira nas versões 9.12.40, 10.3.26 e 11.3.12.
O que as organizações devem fazer?
A Atlassian recomenda que as organizações atualizem suas implantações autogerenciadas o mais rapidamente possível ou desconectem as instâncias da internet até que as correções sejam instaladas. O aviso da empresa também recomenda restringir o acesso externo mesmo para instâncias que usam autenticação de usuário e apresenta medidas temporárias de mitigação para os casos em que não seja possível realizar a atualização imediatamente.
Por que esta notícia é importante?
A gravidade da vulnerabilidade está na combinação de dois fatores: a ausência de necessidade de autenticação e sua presença em um amplo conjunto de ferramentas de colaboração, gerenciamento de projetos e desenvolvimento de software. Segundo a WatchTowr, tipos semelhantes de vulnerabilidades já foram explorados por grupos de ransomware e por ameaças persistentes avançadas, e oito vulnerabilidades de segurança em produtos da Atlassian estão atualmente incluídas na lista da CISA de vulnerabilidades exploradas conhecidas.
A WatchTowr alerta especificamente as organizações que usam login único por meio do Crowd; os dados de autenticação podem ser armazenados em texto simples e em um caminho previsível, o que pode permitir sua extração e a criação de usuários administrativos quando houver acesso remoto aos endpoints do Crowd. O especialista em inteligência de ameaças da empresa, Yordan Ganchev, recomenda aplicar a correção imediatamente ou seguir as orientações da Atlassian para implantar regras de WAF que bloqueiem tentativas de exploração.
De acordo com a Atlassian e a WatchTowr, não há evidências de exploração da CVE-2026-21589 em ataques reais até a data de publicação. Isso, porém, não elimina a prioridade da correção, especialmente porque a fonte não especifica quais arquivos podem ser sensíveis em cada ambiente nem comprova que todas as configurações estejam expostas no mesmo grau.