Admins von Atlassian-Software in den Data-Center-Versionen müssen zügig aktiv werden. Eine Schwachstelle ermöglicht nicht authentifizierten Angreifern Zugriff auf Dateien der Web-App. Atlassian rät dringend, die Updates zu installieren oder zumindest Gegenmaßnahmen zu ergreifen.
Laut Sicherheitsmitteilung können Angreifer ohne vorherige Anmeldung auf bestimmte Dateien im Wurzelverzeichnis der Web-App zugreifen. Dafür müssen sie den genauen Dateinamen und Pfad kennen, ein Auflisten der Dateien ist nicht möglich. In einigen, nicht näher genannten Konfigurationen können dort sensible Dateien liegen, was das Risiko erhöht. Die Lücke läuft unter CVE-2026-21589, bewertet mit CVSS4 9,3 und damit als kritisch.
Was das konkret bedeutet, erklären die Sicherheitsforscher von watchTowr Labs in ihrer Analyse. In Umgebungen mit mehreren parallel betriebenen Atlassian-Anwendungen wie Jira, Confluence und Bitbucket kommt oft Crowd zum Einsatz, Atlassians hauseigene Single-Sign-On-Software. Jede Anwendung braucht Zugangsdaten zu Crowd, die in einer Konfigurationsdatei liegen. Die Forscher zeigten, dass sie sich mit CVE-2026-21589 Zugriff auf diese Datei verschaffen, das Passwort auslesen und damit einen Admin-Zugang im angegriffenen Jira anlegen konnten. Das erhöhte Risiko ist also eine Privilegieneskalation.
Betroffene Software und Updates
Alle Versionen der folgenden Produkte sind anfällig. Die Korrekturen stecken in Bitbucket Data Center (9.4.26, 10.2.8, 10.5.1), Confluence Data Center (9.2.26, 10.2.19), Jira Service Management Data Center (5.12.40, 10.3.26, 11.3.12), Jira Software Data Center (9.12.40, 10.3.26, 11.3.12), Bamboo Data Center (10.2.24, 12.1.12), Crowd Data Center (6.3.7, 7.0.3, 7.1.7, 7.2.4), Crucible (4.9.15) und Fisheye (4.9.15). Cloud-Instanzen hat Atlassian bereits abgesichert, Hinweise auf einen Missbrauch der Lücke gibt es nach Angaben des Herstellers bisher nicht.
Gegenmaßnahmen und Spurensuche
Wer nicht sofort updaten kann, sollte öffentlich erreichbare Instanzen möglichst vom Internet trennen. Atlassian empfiehlt außerdem eine Regel in der Web Application Firewall, die Anfragen per Regex filtert und Pfadmanipulationen mit Punkt-Punkt-Sequenzen und deren kodierten Varianten blockiert. Bei Confluence, Jira, Jira Service Management, Bamboo und Crowd lassen sich bösartige Anfragen auch mit Tomcats RewriteValve abfangen, für Bitbucket nennt Atlassian eine Regel für die Konfigurationsdatei urlrewrite.xml.
Zusätzlich sollten Admins ihre Instanzen auf Angriffsspuren untersuchen. In den Zugriffsprotokollen empfiehlt Atlassian, jede Anfrage URL-zu-dekodieren und dann nach Zeichenfolgen wie "/", "" oder "::" in Pfaden zu suchen. Im nicht dekodierten Log soll der Regex-Filter ebenfalls anschlagen. Schon Mitte September hatte Atlassian mehrere Sicherheitslücken quer durch die Produktpalette geschlossen, damals konnten Angreifer unter anderem Confluence Data Center ausspionieren.