Atlassian - CVE-2026-21580

Date de publication :

Il s'agit d'une vulnérabilité combinant un cross-site scripting stocké (Stored XSS), une élévation de privilèges et une mauvaise configuration de sécurité au sein de Confluence Data Center et Server.

Confluence est une plateforme collaborative de documentation et de gestion de connaissances en entreprise, éditée par Atlassian. Elle permet la création, l'organisation et le partage de contenus au sein d'équipes, sous forme de wiki d'entreprise déployé sur site (Data Center ou Server).

Un attaquant non authentifié peut injecter du code HTML ou JavaScript arbitraire qui persiste sur la plateforme et s'exécute ensuite dans le navigateur d'une victime consultant le contenu piégé. En s'appuyant sur des lacunes issues du non-respect de bonnes pratiques de sécurité, l'attaquant peut ensuite agir avec les privilèges d'un utilisateur de niveau supérieur et progresser plus avant dans le système.

Elle permet ainsi une prise de contrôle de compte pouvant aboutir à l'obtention de privilèges élevés au sein de l'instance Confluence.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Élévation de privilèges

Exploitation

La vulnérabilité exploitée est du type
CWE-79 : Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Confluence Data Center et Server versions 7.1.1 à 9.2.20 (inclut de nombreuses versions EOL non supportées, notamment les branches 7.x et 8.x)
•   Confluence Data Center et Server versions 10.0.2 à 10.2.12

Solutions ou recommandations

•   Confluence Data Center et Server branche 9.2 : versions 9.2.21 et supérieures
•   Confluence Data Center et Server branche 10.2 : versions 10.2.13 et supérieures