Atlassian は 10 月 6 日、Data Center 版の主要 8 製品に、未認証でアプリ Web ルート配下のファイルを読み取れる脆弱性 CVE-2026-21589 を公表しました。CVSS v3 は 9.3 で、クラウドホスティングの SaaS 版はすでに修正済みのため影響しないとされています。
主なポイント
- 影響製品は Bitbucket、Confluence、Jira Service Management、Jira Software、Bamboo、Crowd、Crucible、Fisheye の Data Center 版
- 攻撃者はファイルのパスと名前を正確に知る必要があり、ディレクトリ一覧の取得や任意書き込みには至らない。ただし Atlassian は構成次第で機密ファイルが露出する可能性があると注意喚起
- 既に修正版がリリースされており、Atlassian はアップグレードを推奨。パッチ適用までの間は、インスタンスをインターネットから切り離すか、外部ネットワークからのアクセス制限を強く勧告
- クラウド (Atlassian ホスティング) 利用者は追加作業不要。Data Center 版の運用組織は変更ウィンドウ確保と棚卸しが急務
出典: Atlassian warns of critical file access flaw in its datacenter products (The Register, 2026-10-06)