Firma Atlassian wydała poprawki dla krytycznej podatności CVE-2026-21589 o wysokim wskaźniku CVSS wynoszącym 9.3. Luka typu arbitrary file access pozwala nieautoryzowanym użytkownikom na odczytanie konkretnych plików w katalogu głównym aplikacji.
Problem dotyczy ośmiu popularnych produktów, w tym Bitbucket, Bamboo, Confluence, Crowd, Crucible, Fisheye oraz Jira (Service Management i Software) w wersjach Data Center. Atakujący musi znać dokładną nazwę i ścieżkę pliku, ponieważ błąd nie pozwala na listowanie zawartości katalogów.
Szczególnie niebezpieczna jest sytuacja w przypadku produktu Crowd, jeśli organizacje korzystają z SSO. Dane uwierzytelniające mogą być przechowywane w przewidywalnych ścieżkach w formie tekstowej, co umożliwia napastnikom przejęcie uprawnień administratora. Na ten moment nie stwierdzono aktywnych ataków wykorzystujących tę lukę.



