Bulletins de Sécurité

Vous êtes confronté à un cyber-incident ?
‍
Notre équipe est à votre disposition en 24/7 au 01 85 09 12 35 et par email cert@login-securite.com

Vulnérabilité critique dans plusieurs produits Atlassian Data Center

Score CVSS :
9.3
Date de publication :
8/10/2026
Date de dernière mise à jour :
8/10/2026
vulnerability icon thumbnail logy cybersecurity

Produits concernés

• Atlassian Confluence Data Center, toutes versions antérieures à 9.2.26 ou 10.2.19 selon la branche

• Atlassian Jira Software Data Center, toutes versions antérieures à 9.12.40, 10.3.26 ou 11.3.12 selon la branche

• Atlassian Jira Service Management Data Center, toutes versions antérieures à 5.12.40, 10.3.26 ou 11.3.12 selon la branche

• Atlassian Bitbucket Data Center, toutes versions antérieures à 9.4.26, 10.2.8 ou 10.5.1 selon la branche

• Atlassian Bamboo Data Center, toutes versions antérieures à 10.2.24 ou 12.1.12 selon la branche

• Atlassian Crowd Data Center, toutes versions antérieures à 6.3.7, 7.0.3, 7.1.7 ou 7.2.4 selon la branche

• Atlassian Crucible, toutes versions antérieures à 4.9.15

• Atlassian Fisheye, toutes versions antérieures à 4.9.15

Prérequis

• Accès réseau à l'instance Atlassian

• Connaissance du nom et du chemin exacts du fichier ciblé

Risques

• Exfiltration de données sensibles (fichiers de configuration, secrets applicatifs)

• Exploitation d'informations d'identification

• Compromission des identités

• Accès au réseau interne de l'entreprise

Résumé

Une vulnérabilité critique de type "Accès arbitraire à des fichiers" affectant huit produits Atlassian auto-hébergés a été publiée par l'éditeur le 5 octobre 2026.

Le niveau de criticité de cette vulnérabilité est de 9.3 (score CVSSv4.0).

Les produits concernés (Atlassian’s Bitbucket Data Center, Jira, Confluence, Bitbucket, Bamboo, Crowd, Crucible et Fisheye) sont des outils de collaboration, de gestion de projet, de développement logiciel et de gestion des identités, qui hébergent souvent de la documentation interne, du code source, des données d'authentification et des informations d'intégration.

• CVE-2026-21589 : une vulnérabilité dans un composant de gestion des ressources web commun à ces produits permet à un attaquant distant non authentifié de lire des fichiers spécifiques situés dans le répertoire racine de l'application web, à condition d'en connaître le nom et le chemin exacts. Selon les configurations, des fichiers sensibles peuvent être exposés. Des chercheurs ont notamment démontré que, sur certains déploiements Crowd, des identifiants stockés en clair dans des fichiers de configuration peuvent être récupérés et permettre la création d'un compte de niveau administrateur.

Cette vulnérabilité est activement exploitée. Des tentatives d'exploitation ont été observées dès le 6 octobre 2026, quelques heures après la publication d'une analyse technique détaillée par des chercheurs en sécurité. Les premières activités observées visent principalement à identifier les instances vulnérables et à récupérer des fichiers de configuration. Un template de scan automatisé étant désormais public, une augmentation rapide des attaques est attendue.

Les instances Atlassian Cloud ont déjà été corrigées par l'éditeur. Les anciennes versions Server (en fin de vie) sont également listées comme vulnérables, sans correctif disponible.

Étant donné le risque associé et l'exploitation active confirmée, nous préconisons de corriger cette vulnérabilité en urgence pour toute instance Atlassian auto-hébergée, et de retirer temporairement de l'accès internet les instances exposées en attendant la mise à jour.

Solutions

Détection de la compromission :

Afin de vérifier si une instance Atlassian a été ciblée, vous pouvez :

• Analyser les journaux d'accès à la recherche des motifs de traversée de chemin décrits dans l'advisory Atlassian, notamment des requêtes vers les ressources web contenant des séquences inhabituelles de doubles deux-points (::).

• Vérifier si des fichiers de configuration sensibles ont pu être récupérés, et le cas échéant procéder au renouvellement des identifiants, secrets et clés qu'ils contiennent (comptes de base de données, comptes d'intégration, identifiants Crowd).

• Contrôler la création récente de comptes administrateurs ou de modifications de droits non justifiées, en particulier sur Crowd.

Remédiation

Mettre à jour chaque produit vers la version corrigée correspondant à la branche utilisée :

• Confluence Data Center : 9.2.26 ou 10.2.19

• Jira Software Data Center : 9.12.40, 10.3.26 ou 11.3.12

• Jira Service Management Data Center : 5.12.40, 10.3.26 ou 11.3.12

• Bitbucket Data Center : 9.4.26, 10.2.8 ou 10.5.1 (à appliquer également sur l'ensemble des miroirs et nœuds de mirror farm)

• Bamboo Data Center : 10.2.24 ou 12.1.12

• Crowd Data Center : 6.3.7, 7.0.3, 7.1.7 ou 7.2.4

• Crucible et Fisheye : 4.9.15

Pour les versions Server en fin de vie, aucun correctif n'est disponible : une migration vers une version Data Center corrigée est nécessaire.

Mitigation

En attendant l'application du correctif, Atlassian recommande de :

• Retirer les instances concernées de l'accès internet, ou restreindre leur accès réseau aux seules adresses de confiance.

• Appliquer les règles de filtrage temporaires fournies dans l'advisory : règles WAF ou proxy, règle Tomcat RewriteValve pour Confluence, Jira, Jira Service Management, Bamboo et Crowd, ou règle urlrewrite.xml pour Bitbucket. Ces règles doivent être appliquées sur chaque nœud du cluster. Consulter l'advisory pour la procédure détaillée par produit.

Restez informés des dernières menaces !

Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

Merci pour votre inscription !
Oups ! Une erreur est survenue lors de l'envoi du formulaire.