Atlassian hat am 5. Oktober die Schwachstelle CVE-2026-21589 veröffentlicht — einen Path Traversal mit dem selbst vergebenen CVSS-4.0-Score 9,3, der in acht selbst gehosteten Data-Center-Produkten aus der Ferne ohne Anmeldung ausnutzbar ist. Der Angreifer kann bestimmte Dateien im Webapplication-Root-Verzeichnis lesen; er muss den genauen Namen und Pfad bereits kennen und kann das Verzeichnis nicht auflisten. Atlassian weist darauf hin, dass dort in manchen Konfigurationen sensible Dateien liegen, was das Risiko erhöht.

Betroffen sind Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible und Fisheye. Für jedes Produkt nennt Atlassian Festversionen, darunter Confluence 9.2.26 und 10.2.19, Jira Software 9.12.40, 10.3.26 und 11.3.12 sowie Bitbucket 9.4.26, 10.2.8 und 10.5.1. Alle Versionen vor diesen Ständen gelten als anfällig, möglicherweise auch bereits abgekündigte Releases. Atlassians Cloud-Produkte wurden gepatcht; Cloud-Kunden müssen nichts tun, und Bitbucket Cloud ist nicht betroffen.

Wer nicht sofort aktualisieren kann, soll die Instanz nach Möglichkeit vom Netz nehmen. Jede aus dem öffentlichen Internet erreichbare Instanz — auch eine mit Login — sollte bis zum Upgrade oder bis zum Einrichten einer temporären Sperrregel von außen unzugänglich sein. Atlassian beschreibt drei Übergangslösungen: eine WAF- oder Reverse-Proxy-Regel für alle acht Produkte, die Anfragen blockiert, deren URL '..' direkt neben '/', '\\' oder '::' enthält, einschließlich URL-kodierter Formen; eine Tomcat-RewriteValve-Regel auf jedem Knoten für Confluence, Jira Software, Jira Service Management, Bamboo und Crowd; und eine Regel in der urlrewrite.xml für Bitbucket auf jedem Knoten, Mirror und Mirror-Farm-Knoten. In allen Fällen sind Neustarts nötig, und die Maßnahmen seien 'kein Ersatz für das Patchen'.

Wie ernst die Lage ist, zeigt sich an den Reaktionen: Nach der Warnung wurden Angriffe beobachtet, und Sicherheitsanbieter verzeichneten erste Ausnutzungsversuche. Atlassian erklärte, in seinen Cloud-Diensten keine Hinweise auf eine Ausnutzung gefunden zu haben, und kann laut eigener Aussage nicht bestätigen, ob Kundeninstanzen betroffen sind. Administratoren sollten Zugriffsprotokolle prüfen — jede Anfragezeile bis zu zweimal URL-dekodieren und nach '..' direkt neben '/', '\\' oder '::' suchen. Für diese Fehlerklasse gibt es ein Vorbild: CVE-2021-26086, ebenfalls eine Path-Traversal-Lücke in Jira, wurde im November 2024 in den Katalog bekannter ausgenutzter Schwachstellen der US-Behörde CISA aufgenommen.

Bemerkenswert ist auch die Sorgfalt der Angaben: Der CVE-Eintrag listet zusätzlich die Server-Editionen der Produkte als betroffen, die das Advisory nicht erwähnt — Bamboo Server, Bitbucket Server, Confluence Server und Crowd Server demnach in allen Versionen und ohne Festversion. Auch bei den Festversionen gibt es Unstimmigkeiten: Für Crowd nennen Ticket und CVE-Tabelle teils 7.1.7 und 7.1.6, Crowd hat seit Version 5.2 (September 2023) keine Server-Version mehr veröffentlicht.