PT-2026-106255 · Atlassian · Jira+7

CVE-2026-21589

·

Publicado

2026-10-05

·

Atualizado

2026-10-06

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Bitbucket Data Center versões 4.6.0 até 9.4.25 Bitbucket Data Center versões 10.2.0 até 10.2.7 Bitbucket Data Center versões 10.5.0 até 10.5.0 Confluence Data Center versões 5.10.0 até 9.2.25 Confluence Data Center versões 10.2.0 até 10.2.18 Crowd Data Center versões 2.11.0 até 6.3.6 Crowd Data Center versões 7.0.0 até 7.0.2 Crowd Data Center versões 7.1.0 até 7.1.0 Crowd Data Center versões 7.2.0 até 7.2.3 Jira Software Data Center versões 7.1.0 até 9.12.39 Jira Software Data Center versões 10.3.0 até 10.3.25 Jira Software Data Center versões 11.3.0 até 11.3.11 Jira Service Management Data Center versões 3.1.0 até 5.12.39 Jira Service Management Data Center versões 10.3.0 até 10.3.25 Jira Service Management Data Center versões 11.3.0 até 11.3.11 Bamboo Data Center versões 7.0.1 até 10.2.23 Bamboo Data Center versões 12.1.0 até 12.1.11 Crucible versões anteriores a 4.9.15 Fisheye versões anteriores a 4.9.15
Descrição Uma falha de acesso arbitrário a arquivos, especificamente um problema de path traversal, permite que um invasor remoto não autenticado leia arquivos específicos dentro do diretório raiz da aplicação web. A exploração requer que o invasor tenha conhecimento prévio do nome e caminho exatos do arquivo alvo, pois a falha não permite a enumeração ou listagem do conteúdo do diretório. Em certas configurações, isso pode levar à exposição de arquivos sensíveis, como configurações ou templates, que podem vazar segredos e permitir comprometimentos adicionais.
Recomendações Atualize o Bitbucket Data Center para as versões 9.4.26, 10.2.8 ou 10.5.1. Atualize o Confluence Data Center para as versões 9.2.26 ou 10.2.19. Atualize o Crowd Data Center para as versões 6.3.7, 7.0.3, 7.1.1 ou 7.2.4. Atualize o Jira Software Data Center para as versões 9.12.40, 10.3.26 ou 11.3.12. Atualize o Jira Service Management Data Center para as versões 5.12.40, 10.3.26 ou 11.3.12. Atualize o Bamboo Data Center para as versões 10.2.24 ou 12.1.12. Atualize o Crucible para a versão 4.9.15. Atualize o Fisheye para a versão 4.9.15. Restrinja o acesso à internet ou remova a instância da internet pública para minimizar o risco de exploração. Aplique mitigações de WAF ou reescrita de URL caso a atualização imediata não seja possível.

Correção

Files Accessible to External Parties

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-21589

Produtos afetados

Bamboo
Bitbucket
Confluence
Crowd
Crucible
Fisheye
Jira Service Management Server
Jira