Atlassian Data Center : une faille critique permet de lire des fichiers sur les serveurs Jira, Confluence et Bitbucket

Atlassian a révélé le 5 octobre 2026 la vulnérabilité CVE-2026-21589 (CVSS 9.3), un parcours de répertoire touchant huit produits auto-hébergés, dont Jira, Confluence et Bitbucket Data Center. Aucune authentification n’est nécessaire pour lire des fichiers à la racine web de l’application ; le Cloud est déjà corrigé, mais les instances installées chez vous doivent être mises à jour sans attendre.

Les faits

Le 5 octobre 2026, Atlassian a publié un bulletin consacré à CVE-2026-21589, une vulnérabilité d’accès arbitraire aux fichiers notée 9.3 (critique) selon CVSS 4.0. Un attaquant distant, sans compte, peut récupérer des fichiers situés dans le répertoire racine de l’application web. Il doit toutefois connaître à l’avance le nom et le chemin exacts du fichier : la faille ne permet pas de lister le contenu des dossiers. Le CERT-FR a relayé les correctifs dans son avis CERTFR-2026-AVI-1264 du 6 octobre.

Selon l’éditeur, ses offres Cloud sont déjà corrigées et son enquête n’a pas mis en évidence d’exploitation. Il précise néanmoins ne pas être en mesure de dire si une instance auto-hébergée donnée a été visée.

Qui est concerné

Toutes les versions antérieures aux versions correctives suivantes :

  • Jira Software Data Center : 9.12.40, 10.3.26, 11.3.12
  • Jira Service Management Data Center : 5.12.40, 10.3.26, 11.3.12
  • Confluence Data Center : 9.2.26, 10.2.19
  • Bitbucket Data Center : 9.4.26, 10.2.8, 10.5.1
  • Bamboo Data Center : 10.2.24, 12.1.12
  • Crowd Data Center : 6.3.7, 7.0.3, 7.1.7, 7.2.4
  • Fisheye et Crucible : 4.9.15

Que faire maintenant

  1. Mettez à jour chaque instance vers la version corrigée de sa branche, ou vers la dernière version disponible.
  2. Si la mise à jour ne peut pas se faire aujourd’hui, retirez l’instance d’Internet (accès par VPN ou liste d’adresses IP autorisées uniquement), comme le conseille Atlassian.
  3. En attendant, bloquez sur votre reverse proxy ou votre WAF toute requête où .. est accolé à /, à une barre oblique inverse ou à ::, y compris sous forme encodée ou doublement encodée ; le bulletin d’Atlassian fournit une expression régulière prête à l’emploi.
  4. Fouillez vos journaux d’accès à la recherche de ces séquences, en décodant les URL jusqu’à deux fois. Un premier tri volontairement large : zgrep -icE '[.][.]|%(25)*2e' access.log*, à affiner ensuite avec le motif d’Atlassian.
  5. En cas de résultat suspect, considérez comme exposé tout secret présent à la racine web et renouvelez-le.

Notre analyse

Jira, Confluence et Bitbucket concentrent les tickets, la documentation et le code source d’une entreprise, et on les laisse souvent ouverts sur Internet par commodité. Un outil collaboratif joignable sans VPN est une porte d’entrée : corrigez vite, puis demandez-vous s’il a vraiment besoin d’être public.

Sources

Comment nous choisissons, vérifions et rédigeons nos analyses →

Votre propre serveur est-il exposé ? Faites un test gratuit — informations publiques uniquement, sans intrusion :

Tester un serveur Tester un site

Vous craignez que vos serveurs soient exposés ? Notre équipe audite, corrige et surveille vos infrastructures Linux et cloud 24h/24, 7j/7.

Parler à un expert Notre offre d’infogérance de serveurs →