PT-2026-106255 · Atlassian · Jira+7
CVE-2026-21589
·
Publicado
2026-10-05
·
Atualizado
2026-10-06
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Bitbucket Data Center versões 4.6.0 até 9.4.25
Bitbucket Data Center versões 10.2.0 até 10.2.7
Bitbucket Data Center versões 10.5.0 até 10.5.0
Confluence Data Center versões 5.10.0 até 9.2.25
Confluence Data Center versões 10.2.0 até 10.2.18
Crowd Data Center versões 2.11.0 até 6.3.6
Crowd Data Center versões 7.0.0 até 7.0.2
Crowd Data Center versões 7.1.0 até 7.1.0
Crowd Data Center versões 7.2.0 até 7.2.3
Jira Software Data Center versões 7.1.0 até 9.12.39
Jira Software Data Center versões 10.3.0 até 10.3.25
Jira Software Data Center versões 11.3.0 até 11.3.11
Jira Service Management Data Center versões 3.1.0 até 5.12.39
Jira Service Management Data Center versões 10.3.0 até 10.3.25
Jira Service Management Data Center versões 11.3.0 até 11.3.11
Bamboo Data Center versões 7.0.1 até 10.2.23
Bamboo Data Center versões 12.1.0 até 12.1.11
Crucible versões anteriores a 4.9.15
Fisheye versões anteriores a 4.9.15
Descrição
Uma falha de acesso arbitrário a arquivos, especificamente um problema de path traversal, permite que um invasor remoto não autenticado leia arquivos específicos dentro do diretório raiz da aplicação web. A exploração requer que o invasor tenha conhecimento prévio do nome e caminho exatos do arquivo alvo, pois a falha não permite a enumeração ou listagem do conteúdo do diretório. Em certas configurações, isso pode levar à exposição de arquivos sensíveis, como configurações ou templates, que podem vazar segredos e permitir comprometimentos adicionais.
Recomendações
Atualize o Bitbucket Data Center para as versões 9.4.26, 10.2.8 ou 10.5.1.
Atualize o Confluence Data Center para as versões 9.2.26 ou 10.2.19.
Atualize o Crowd Data Center para as versões 6.3.7, 7.0.3, 7.1.1 ou 7.2.4.
Atualize o Jira Software Data Center para as versões 9.12.40, 10.3.26 ou 11.3.12.
Atualize o Jira Service Management Data Center para as versões 5.12.40, 10.3.26 ou 11.3.12.
Atualize o Bamboo Data Center para as versões 10.2.24 ou 12.1.12.
Atualize o Crucible para a versão 4.9.15.
Atualize o Fisheye para a versão 4.9.15.
Restrinja o acesso à internet ou remova a instância da internet pública para minimizar o risco de exploração.
Aplique mitigações de WAF ou reescrita de URL caso a atualização imediata não seja possível.
Correção
Files Accessible to External Parties
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bamboo
Bitbucket
Confluence
Crowd
Crucible
Fisheye
Jira Service Management Server
Jira