Atlassian - CVE-2026-21589

Date de publication :

Il s'agit d'une vulnérabilité de traversée de répertoire dans les applications web de la gamme Atlassian Data Center.

Atlassian Data Center est la gamme des éditions auto-hébergées des outils collaboratifs et de développement d'Atlassian. Elle comprend Bitbucket (hébergement de dépôts Git), Confluence (wiki collaboratif), Jira Software (suivi de tickets et gestion de projet), Jira Service Management (gestion de services et support), Bamboo (intégration et déploiement continus), Crowd (gestion centralisée des identités), Crucible (revue de code) et Fisheye (exploration de dépôts de code).

Les requêtes HTTP dont l'URL comporte la séquence .. accolée à /, ** ou :: ne sont pas bloquées, y compris sous forme encodée en URL. L'attaque est réalisable à distance, sans authentification et sans interaction utilisateur. L'attaquant doit connaître le nom et le chemin exacts du fichier visé et ne peut pas lister le contenu des répertoires. L'accès est limité aux fichiers de la racine de l'application web, qui peut contenir des fichiers sensibles selon la configuration.

Elle permet à un attaquant distant non authentifié d'accéder à des fichiers de la racine web de l'application.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-22 : Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Bitbucket Data Center versions antérieures à 9.4.26, 10.2.8 et 10.5.1
•   Confluence Data Center versions antérieures à 9.2.26 et 10.2.19
•   Jira Software Data Center versions antérieures à 9.12.40, 10.3.26 et 11.3.12
•   Jira Service Management Data Center versions antérieures à 5.12.40, 10.3.26 et 11.3.12
•   Bamboo Data Center versions antérieures à 10.2.24 et 12.1.12
•   Crowd Data Center versions antérieures à 6.3.7, 7.0.3, 7.1.7 et 7.2.4
•   Crucible versions antérieures à 4.9.15
•   Fisheye versions antérieures à 4.9.15
•   Jira Software Server versions antérieures à 9.12.40 (fin de support)
•   Jira Service Management Server versions antérieures à 5.12.40 (fin de support)
•   Bitbucket Server, Confluence Server, Bamboo Server et Crowd Server toutes versions (fin de support)

Contournement provisoire

•   Retirer l'instance d'Internet ou restreindre son accès réseau externe jusqu'à l'application d'un correctif
•   Tous produits : règle WAF ou reverse proxy bloquant les URL qui comportent .. accolé à /, \ ou ::, avec test des formes encodées
•   Confluence, Jira Software, Jira Service Management, Bamboo et Crowd : activer la RewriteValve de Tomcat dans server.xml et ajouter les règles du fichier rewrite.config dans le répertoire WEB-INF de chaque nœud, après sauvegarde, puis redémarrer le nœud
•   Bitbucket : ajouter une règle en tête du fichier urlrewrite.xml sur chaque nœud, miroir et nœud de ferme de miroirs, après sauvegarde, puis redémarrer
•   Crucible et Fisheye : seule la règle WAF est documentée

Solutions ou recommandations

•   Bitbucket Data Center versions 9.4.26 et supérieures (branche 9.4)
•   Bitbucket Data Center versions 10.2.8 et supérieures (branche 10.2)
•   Bitbucket Data Center versions 10.5.1 et supérieures (branche 10.5)
•   Confluence Data Center versions 9.2.26 et supérieures (branche 9.2)
•   Confluence Data Center versions 10.2.19 et supérieures (branche 10.2)
•   Jira Software Data Center versions 9.12.40 et supérieures (branche 9.12)
•   Jira Software Data Center versions 10.3.26 et supérieures (branche 10.3)
•   Jira Software Data Center versions 11.3.12 et supérieures (branche 11.3)
•   Jira Service Management Data Center versions 5.12.40 et supérieures (branche 5.12)
•   Jira Service Management Data Center versions 10.3.26 et supérieures (branche 10.3)
•   Jira Service Management Data Center versions 11.3.12 et supérieures (branche 11.3)
•   Bamboo Data Center versions 10.2.24 et supérieures (branche 10.2)
•   Bamboo Data Center versions 12.1.12 et supérieures (branche 12.1)
•   Crowd Data Center versions 6.3.7 et supérieures (branche 6.3)
•   Crowd Data Center versions 7.0.3 et supérieures (branche 7.0)
•   Crowd Data Center versions 7.1.7 et supérieures (branche 7.1)
•   Crowd Data Center versions 7.2.4 et supérieures (branche 7.2)
•   Crucible versions 4.9.15 et supérieures (branche 4.9)
•   Fisheye versions 4.9.15 et supérieures (branche 4.9)
•   Jira Software Server versions 9.12.40 et supérieures et Jira Service Management Server versions 5.12.40 et supérieures
•   Aucun correctif n'est listé pour Bitbucket Server, Confluence Server, Bamboo Server et Crowd Server
•   Les offres Atlassian Cloud sont déjà corrigées par l'éditeur