Atlassian Data Center: Kritische Lücke erlaubt das Auslesen von Dateien auf Jira-, Confluence- und Bitbucket-Servern

Atlassian hat am 5. Oktober 2026 CVE-2026-21589 (CVSS 9.3) offengelegt, eine Path-Traversal-Lücke in acht selbst gehosteten Produkten, darunter Jira, Confluence und Bitbucket Data Center. Ohne Anmeldung lassen sich Dateien aus dem Web-Root der Anwendung lesen; die Cloud ist bereits gepatcht, eigene Instanzen müssen jetzt aktualisiert werden.

Was passiert ist

Am 5. Oktober 2026 veröffentlichte Atlassian einen Sicherheitshinweis zu CVE-2026-21589, einer Schwachstelle für beliebigen Dateizugriff mit CVSS-4.0-Wert 9.3 (kritisch). Ein entfernter Angreifer ohne Konto kann Dateien aus dem Stammverzeichnis der Webanwendung abrufen. Er muss allerdings Namen und Pfad der Datei genau kennen, denn Verzeichnisse lassen sich nicht auflisten. Die französische Behörde CERT-FR hat die Korrekturen am 6. Oktober in ihrem Hinweis CERTFR-2026-AVI-1264 weitergegeben.

Laut Atlassian sind die Cloud-Produkte bereits gepatcht, und die eigene Untersuchung ergab keine Hinweise auf Ausnutzung. Ob eine bestimmte selbst betriebene Instanz angegriffen wurde, könne der Hersteller jedoch nicht feststellen.

Wer betroffen ist

Alle Versionen vor den folgenden korrigierten Releases:

  • Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
  • Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
  • Confluence Data Center: 9.2.26, 10.2.19
  • Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
  • Bamboo Data Center: 10.2.24, 12.1.12
  • Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
  • Fisheye und Crucible: 4.9.15

Was jetzt zu tun ist

  1. Aktualisieren Sie jede Instanz auf das korrigierte Release ihres Zweigs oder auf die neueste Version.
  2. Falls das heute nicht möglich ist, nehmen Sie die Instanz vom Internet (Zugriff nur per VPN oder IP-Allowlist), wie Atlassian empfiehlt.
  3. Als Übergangslösung blockieren Sie am Reverse Proxy oder in der WAF jede Anfrage, in der .. direkt an /, einen Backslash oder :: grenzt, auch in URL-kodierter und doppelt kodierter Form; der Hinweis von Atlassian enthält einen fertigen regulären Ausdruck.
  4. Durchsuchen Sie Ihre Zugriffsprotokolle nach solchen Sequenzen und dekodieren Sie URLs bis zu zweimal. Ein bewusst breiter erster Durchlauf: zgrep -icE '[.][.]|%(25)*2e' access.log*, danach mit dem Muster von Atlassian verfeinern.
  5. Bei Treffern gilt jedes im Web-Root abgelegte Geheimnis als offengelegt und muss erneuert werden.

Unsere Einschätzung

Jira, Confluence und Bitbucket bündeln Tickets, Dokumentation und Quellcode eines Unternehmens und hängen aus Bequemlichkeit oft offen im Internet. Ein Kollaborationswerkzeug ohne VPN ist eine Eingangstür: schnell patchen und prüfen, ob es überhaupt öffentlich erreichbar sein muss.

Quellen

Wie wir unsere Analysen auswählen, prüfen und schreiben →

Ist Ihr eigener Server angreifbar? Machen Sie einen kostenlosen Test — nur öffentliche Informationen, ohne Eindringen:

Server prüfen Website prüfen

Sorgen, dass Ihre Server angreifbar sind? Unser Team prüft, patcht und überwacht Linux- und Cloud-Infrastrukturen rund um die Uhr.

Mit einem Experten sprechen Unsere Managed Server Services →