Atlassian - CVE-2026-21580
Date de publication :
Il s'agit d'une vulnérabilité combinant un cross-site scripting stocké (Stored XSS), une élévation de privilèges et une mauvaise configuration de sécurité au sein de Confluence Data Center et Server.
Confluence est une plateforme collaborative de documentation et de gestion de connaissances en entreprise, éditée par Atlassian. Elle permet la création, l'organisation et le partage de contenus au sein d'équipes, sous forme de wiki d'entreprise déployé sur site (Data Center ou Server).
Un attaquant non authentifié peut injecter du code HTML ou JavaScript arbitraire qui persiste sur la plateforme et s'exécute ensuite dans le navigateur d'une victime consultant le contenu piégé. En s'appuyant sur des lacunes issues du non-respect de bonnes pratiques de sécurité, l'attaquant peut ensuite agir avec les privilèges d'un utilisateur de niveau supérieur et progresser plus avant dans le système.
Elle permet ainsi une prise de contrôle de compte pouvant aboutir à l'obtention de privilèges élevés au sein de l'instance Confluence.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Élévation de privilèges
Exploitation
CWE-79 : Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Confluence Data Center et Server versions 7.1.1 à 9.2.20 (inclut de nombreuses versions EOL non supportées, notamment les branches 7.x et 8.x)
• Confluence Data Center et Server versions 10.0.2 à 10.2.12
Solutions ou recommandations
• Confluence Data Center et Server branche 10.2 : versions 10.2.13 et supérieures