https://activity.twcert.org.tw/2026/index.htm
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

Atlassian 修補 8 款 Data Center 產品重大漏洞 CVE-2026-21589,免登入即可讀取指定檔案

2026 / 10 / 07
編輯部
Atlassian 修補 8 款 Data Center 產品重大漏洞 CVE-2026-21589,免登入即可讀取指定檔案
協作與軟體開發工具商 Atlassian 於 10 月 5 日揭露重大漏洞 CVE-2026-21589,影響 Bitbucket(程式碼託管)、Confluence(文件協作)、Jira Software(專案管理)等 8 款自架式 Data Center 產品。攻擊者無須登入,只要知道檔案的確切名稱與路徑,就能讀取網頁應用程式根目錄中的特定檔案。此漏洞的 CVSS 4.0 評分為 9.3,Atlassian 已公布各產品的修補版本。

8 款產品皆有修補版本

受影響產品包括 Bitbucket Data Center、Confluence Data Center、Jira Software Data Center、Jira Service Management Data Center、Bamboo Data Center、Crowd Data Center、Crucible 與 Fisheye。低於修補版本的產品版本皆受影響,也可能包括已停止支援的版本。Atlassian 建議升級至已修補的長期支援(LTS)版本或更新版本。

截至 10 月 6 日,Atlassian 列出的修補版本如下:
  • Bitbucket 9.4.26、10.2.8、10.5.1
  • Confluence 9.2.26、10.2.19
  • Jira Software 9.12.40、10.3.26、11.3.12
  • Jira Service Management 5.12.40、10.3.26、11.3.12
  • Bamboo 10.2.24、12.1.12;Crowd 6.3.7、7.0.3、7.1.7、7.2.4
  • Crucible 與 Fisheye 的修補版本皆為 4.9.15
Atlassian 雲端產品已完成修補,雲端客戶無須採取行動;Bitbucket Cloud 則不受此漏洞影響。

無法立即升級的暫行做法

若無法立即完成升級,Atlassian 建議在可行時先讓執行個體離線。若執行個體可從公開網際網路連線,即使設有登入機制,也應在升級或套用暫時封鎖規則前,先限制外部網路存取。

Atlassian 提供 3 種暫時封鎖方式,皆可阻擋 URL 中 .. 緊接在 /、\\ 或 :: 前的請求,也涵蓋 URL 編碼形式。第一種是在網頁應用程式防火牆(WAF)或反向代理(reverse proxy)設定規則,適用於全部 8 款產品。第二種是在 Confluence、Jira Software、Jira Service Management、Bamboo 與 Crowd 的每個節點加入 Tomcat RewriteValve 規則,並在完成後重新啟動節點。第三種是在 Bitbucket 的 urlrewrite.xml 設定規則,套用至每個節點、鏡像及鏡像農場節點後,再重新啟動。Crucible 與 Fisheye 僅適用第一種方式。

Atlassian 提醒,這些措施有其限制,不能取代安裝修補程式。

尚未證實遭實際利用,仍須檢查日誌

Atlassian 表示,受影響的雲端產品均已完成修補,調查也尚未發現漏洞遭利用的證據。不過,公告並未說明自行架設的執行個體是否曾遭攻擊,只表示無法確認客戶的執行個體是否受到影響。

Atlassian 建議客戶的資安團隊檢查存取日誌。可先將每筆請求行進行最多兩次 URL 解碼,再搜尋 .. 後緊接 /、\ 或 :: 的內容;也可使用 Atlassian 的阻擋規則比對原始日誌。公告未說明如何判斷請求是攻擊失敗,還是已成功讀取檔案,也未說明升級後若發現這類請求,應如何處理。

Atlassian 過去也曾有類似漏洞遭實際利用。例如,Jira Server 與 Data Center 的路徑遍歷漏洞 CVE-2021-26086,曾允許遠端攻擊者讀取特定檔案。美國網路安全暨基礎設施安全局(CISA)已將該漏洞列入已知遭利用漏洞(KEV)目錄。

建議採取以下措施
  • 升級至 Atlassian 列出的修補版本,或更新的 LTS 版本
  • 若無法立即升級,請限制公開網路存取,或套用上述暫時性阻擋規則
  • 請資安團隊檢查存取日誌,確認是否有可疑請求

本文轉載自 TheHackerNews。