Skip to content

Atlassian : faille critique d'accès aux fichiers (CVE-2026-21589)

Le CERT-FR relaie l'avis Atlassian : CVE-2026-21589 permet à un attaquant non authentifié de lire des fichiers sur huit produits Data Center. Correctifs disponibles.

Publié le 3 min de lecture

Le CERT-FR publie l'avis CERTFR-2026-AVI-1264 relayant un correctif Atlassian pour CVE-2026-21589, une vulnérabilité d'accès arbitraire à des fichiers qui touche huit produits Data Center et Server. Un attaquant non authentifié peut lire des fichiers du répertoire racine de l'application web. Si vous opérez une de ces briques en auto-hébergé, corrigez maintenant.

Ce que fait la faille

La vulnérabilité permet à un attaquant sans identifiants de lire des fichiers précis dans le répertoire racine de l'application web, à condition d'en connaître le chemin et le nom exacts. Ce n'est pas de l'exécution de code, mais c'est une primitive de lecture non authentifiée : fichiers de configuration et secrets laissés dans la racine web sont les premières cibles. La fiche NVD suit l'entrée.

Les offres Atlassian Cloud ne sont pas concernées. L'éditeur indique n'avoir trouvé aucune preuve d'exploitation côté cloud, mais ne peut confirmer l'état des instances auto-hébergées.

Versions corrigées

Mettez à jour vers la version indiquée (ou ultérieure) dans chaque branche :

  1. Bitbucket Data Center — 9.4.26, 10.2.8, 10.5.1
  2. Confluence Data Center — 9.2.26, 10.2.19
  3. Jira Software Data Center — 9.12.40, 10.3.26, 11.3.12
  4. Jira Service Management Data Center — 5.12.40, 10.3.26, 11.3.12
  5. Bamboo Data Center — 10.2.24, 12.1.12
  6. Crowd Data Center — 6.3.7, 7.0.3, 7.1.7, 7.2.4
  7. Crucible — 4.9.15
  8. Fisheye — 4.9.15

Le bulletin Atlassian fait foi pour le périmètre exact.

État de l'exploitation

Aucune exploitation publique n'est signalée à ce stade et aucun PoC n'est public. L'avis Atlassian reste la seule référence sur le périmètre : l'absence de mention « exploité » signifie « pas encore observé », pas « sans risque ». Une primitive de lecture pré-authentification sur autant de services internes exposés attire vite les scans.

Que faire

  1. Inventorier toutes les instances auto-hébergées (Data Center et Server uniquement ; le Cloud est hors périmètre).
  2. Mettre à jour vers la version corrigée de chaque produit.
  3. Renouveler les secrets, jetons et identifiants ayant pu être lus depuis la racine web pendant la période de vulnérabilité.
  4. Analyser les journaux d'accès pour repérer des requêtes non authentifiées vers des chemins de fichiers inhabituels.

Contexte

L'avis regroupe CVE-2026-21589 avec un lot de CVE plus anciennes déjà connues, embarquées dans les mêmes versions correctives via des mises à jour de dépendances. L'élément nouveau et à haute gravité attribué par Atlassian est bien CVE-2026-21589. Le risque concret reste une Confluence ou une Jira auto-hébergée joignable depuis Internet : dans ce cas, la fenêtre de correction se compte en jours.

Articles liés