W produktach Atlassian Data Center wykryto krytyczną podatność CVE-2026-21589 o wysokim wskaźniku CVSS wynoszącym 9.3. Luka pozwala nieautoryzowanemu napastnikowi na dostęp do konkretnych plików w katalogu głównym aplikacji webowej. Problem dotyczy wielu popularnych narzędzi, takich jak Bitbucket, Confluence, Jira oraz Bamboo.
Mechanizm ataku opiera się na błędnej obsłudze zasobów webowych, gdzie specjalnie sformatowany ciąg znaków pozwala na obejście zabezpieczeń ścieżek i dotarcie do plików systemowych, takich jak web.xml czy pliki konfiguracyjne z poświadczeniami. W przypadku produktów Crowd i Jira, przejęcie plików konfiguracyjnych może prowadzić do uzyskania pełnych uprawnień administratora.
Aktywność przestępcza została odnotowana niemal natychmiast po udostępnieniu technicznych szczegółów luki. Eksperci ostrzegają, że publikacja szablonów do automatycznego skanowania może doprowadzić do gwałtownego wzrostu liczby ataków. Atlassian wydał już poprawki dla wersji Data Center oraz produktów w chmurze.



