Atlassianは、ConfluenceやJira、Bitbucketなど、セルフホスト型のData Center製品の複数で任意のファイルアクセスに悪用されるおそれがある重大な脆弱性「CVE-2026-21589」について、利用者に警告しています。
この脆弱性を突かれると、認証されていない攻撃者が、影響を受けるアプリケーションのWebルートディレクトリ内にある特定のファイルにアクセスできてしまいます。ただし、悪用するには対象ファイルの正確な名前とパスを把握している必要があります。
Atlassianはセキュリティアドバイザリで、「この任意ファイルアクセスの脆弱性により、認証されていない攻撃者は、影響を受けるバージョンでWebアプリケーションのルートディレクトリ内にある特定のファイルにアクセスできます」と説明しています。
同社は「悪用には、対象ファイルの正確な名前とパスを事前に知っている必要があります。この脆弱性では、攻撃者がディレクトリの内容を列挙したり一覧表示したりすることはできません」と述べています。
CVE-2026-21589は、以下に示す修正版より前にリリースされたすべての製品バージョンに影響します。
- Bitbucket Data Center:9.4.26、10.2.8、10.5.1
- Confluence Data Center:9.2.26、10.2.19
- Jira Service Management Data Center:5.12.40、10.3.26、11.3.12
- Jira Software Data Center:9.12.40、10.3.26、11.3.12
- Bamboo Data Center:10.2.24、12.1.12
- Crowd Data Center:6.3.7、7.0.3、7.1.7、7.2.4
- Crucible:4.9.15
- Fisheye:4.9.15
Atlassianは、セルフホスト環境を管理するシステム管理者に対し、セキュリティアップデートを直ちに適用するよう強く促しています。クラウド版の利用者は、ベンダー側で自動的にパッチが適用されるため、対応は不要です。
すぐにパッチを適用できない場合は、外部ネットワークからのアクセスを制限するよう推奨しています。これには、ユーザー認証が必要なインターネット公開インスタンスも含まれます。
暫定的な緩和策としては、影響を受けるすべての製品で、指定されたトラバーサルパターンをブロックするWebアプリケーションファイアウォール(WAF)またはプロキシのルールを追加する方法があります。ConfluenceやJSM、Jira、Bamboo、CrowdではTomcat RewriteValveのルール、BitbucketではURL書き換えルールを使う方法もあります。
Atlassianのアドバイザリには、推奨される暫定的な緩和策を実施するための手順と設定の詳細が記載されています。
これらの変更は、Bitbucketのミラーやミラーファームのノードを含め、すべてのクラスタノードに適用する必要があります。
Atlassianによると、現時点でCVE-2026-21589が攻撃で悪用されている証拠は確認されていません。ただし、管理者には、アドバイザリに記載されたトラバーサルパターンがないか、アクセスログを確認するよう呼びかけています。
同社は、個々の顧客のインスタンスが侵害されたかどうかは判断できないとしています。セルフホスト環境の利用者には、自社のセキュリティチームに相談するよう促しています。