Atlassian, ürün yelpazesindeki bir dizi güvenlik açığını ifşa etti ve kapattı; en kritik olanı, maksimum CVSS puanı 10/10 ile derecelendirilen Confluence Data Center'daki orta adam açığıdır.

CVE-2026-45674 olarak takip edilen güvenlik açığı, bir saldırganın Confluence Data Center kurulumlarına yapılan bağlantılara müdahale etmesine ve dinlemesine olanak tanır. Atlassian, bunun hem Veri Merkezi hem de Sunucu dağıtımlarını etkilediğini açıklıyor.

Kritik Confluence açığının yanı sıra Atlassian, Bamboo'daki çok sayıda yüksek şiddetli sorunu da yamaladı:

- CVE-2026-54512 (yüksek): Saldırganların Bamboo kurulumlarını uzaktan çökertmesine olanak tanır - CVE-2026-54513 (yüksek): Etkilenen sistemlerde uzaktan kod çalıştırılmasını sağlar

Aşağıdaki ürünler ve sürümler yamalandı:

- Bamboo Data Center and Server: 12.1.11 LTS, 10.2.23 LTS - Bitbucket Data Center and Server: 10.4.3, 10.2.7 LTS, 9.4.24 LTS - Confluence Data Center and Server: 10.2.18 LTS, 9.2.25 LTS - Crowd Data Center and Server: 7.2.3 - Fisheye/Crucible: 4.9.14 - Jira Data Center and Server: 11.3.11 LTS, 10.3.25 LTS - Jira Service Management Data Center and Server: 11.3.11 LTS, 10.3.25 LTS

Atlassian, bilinen aktif istismar vakası bulunmadığını söylüyor, ancak Confluence açığının ciddiyeti ve Yamaların halka açık olması nedeniyle yöneticilerin güncellemeleri hemen yüklemesi tavsiye ediliyor.

Açıklama, Atlassian'ın düzenli güvenlik bakım döngüsünün bir parçası olarak geldi; ancak CVSS 10 güvenlik açığının varlığı, kendi barındıran Confluence kurulumları çalıştıran kuruluşlar için bu yama turunu özellikle acil kılıyor.