Atlassian Data Center heeft een lek en vereist directe patch
Atlassian heeft een kritisch beveiligingslek gedicht in zijn volledige Data Center-productlijn. De kwetsbaarheid, geregistreerd onder CVE-2026-21589, heeft een maximale CVSS 4.0-score van 9,3 gekregen. Alle versies van onder meer Jira, Confluence, Bitbucket, Bamboo en Crowd zijn getroffen.
Het lek stelt een ongeauthenticeerde aanvaller op afstand in staat om willekeurige bestanden binnen de rootmap van de webapplicatie in te zien. Misbruik vereist wel dat de aanvaller de exacte naam en het pad van het gewenste bestand kent, aangezien de kwetsbaarheid het niet mogelijk maakt om mappen te doorzoeken. Toch kan de aanwezigheid van gevoelige configuratiebestanden een ernstig risico vormen.
Atlassian adviseert organisaties met on-premise Data Center-omgevingen om getroffen systemen onmiddellijk te updaten naar de nieuwste gecorrigeerde LTS-versies. Voor organisaties die niet direct kunnen patchen, worden tijdelijke maatregelen aanbevolen, zoals het toepassen van specifieke regels in een Web Application Firewall (WAF) of het aanpassen van de webserver-configuratie.
Getroffen Cloud-producten van Atlassian zijn door de leverancier reeds gepatcht. Volgens Atlassian zijn er vooralsnog geen aanwijzingen dat het lek actief is misbruikt.