Des attaquants ont commencé à sonder une vulnérabilité critique d’Atlassian qui peut exposer des fichiers depuis des déploiements hébergés en interne, sans authentification. La faille affecte huit produits, dont Jira, Confluence et Bitbucket.
Répertoriée sous l’identifiant CVE-2026-21589 et notée 9,3 sur 10 par Atlassian, la vulnérabilité d’accès aux fichiers permet à un attaquant de récupérer des fichiers depuis la racine web d’une application affectée s’il connaît le nom et le chemin exacts du fichier. Atlassian avait initialement indiqué ne disposer d’aucune preuve d’exploitation, mais des tentatives d’attaque sont apparues quelques heures après la publication de détails techniques et d’une preuve de concept (PoC) publique par des chercheurs. Atlassian a révélé la faille le 5 oct. Les produits Cloud concernés ont déjà été corrigés, mais les administrateurs des installations vulnérables hébergées en interne doivent appliquer immédiatement le correctif ou les mesures d’atténuation temporaires d’Atlassian.
Les tentatives d’exploitation ont suivi la publication d’un PoC public
The Hacker News a rapporté que CVE-2026-21589 affecte Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible et Fisheye. Les attaquants ne peuvent pas énumérer le contenu des répertoires, mais des chemins connus peuvent tout de même leur permettre d’accéder à des fichiers sensibles sans authentification.
Atlassian a d’abord déclaré que son enquête n’avait trouvé aucune preuve d’exploitation. BleepingComputer a indiqué que l’entreprise exhortait les administrateurs à effectuer immédiatement la mise à jour ou à restreindre l’accès au réseau externe s’il n’était pas encore possible d’appliquer le correctif.
La situation a rapidement évolué. BleepingComputer a également indiqué que la société de sécurité Previdian avait commencé à détecter des tentatives d’exploitation sur son réseau de pots de miel dans les deux heures suivant la publication par watchTowr de ses recherches techniques et d’un PoC public. watchTowr a également publié un outil public permettant de vérifier la présence de la vulnérabilité sur des instances Jira, Confluence et Bitbucket.
Huit produits Atlassian nécessitent des mises à jour
Atlassian a indiqué que toutes les versions publiées avant les correctifs listés sont vulnérables et recommande de mettre à niveau vers une version LTS corrigée ou ultérieure.
Produit | Versions corrigées |
Bitbucket Data Center | 9.4.26, 10.2.8, 10.5.1 |
Confluence Data Center | 9.2.26, 10.2.19 |
Jira Service Management Data Center | 5.12.40, 10.3.26, 11.3.12 |
Jira Software Data Center | 9.12.40, 10.3.26, 11.3.12 |
Bamboo Data Center | 10.2.24, 12.1.12 |
Crowd Data Center | 6.3.7, 7.0.3, 7.1.7, 7.2.4 |
Crucible | 4.9.15 |
Fisheye | 4.9.15 |
Les produits Atlassian Cloud concernés ont déjà été corrigés, et aucune action n’est requise de la part des clients Cloud.
Des identifiants volés pourraient permettre un accès plus étendu
Yordan Ganchev, spécialiste principal du renseignement sur les menaces chez watchTowr, a averti que la vulnérabilité de lecture de fichiers pourrait fournir aux attaquants les informations nécessaires pour s’enfoncer davantage dans l’environnement de la victime.
« Elle permet à des attaquants non authentifiés de récupérer des fichiers sensibles dans le répertoire webroot au moyen d’une seule requête, et d’extraire des jetons, des identifiants, des clés ou d’autres éléments d’authentification que les attaquants peuvent utiliser pour compromettre davantage l’organisation victime », a déclaré Ganchev.
Il a signalé que les organisations utilisant Crowd pour l’authentification unique étaient particulièrement exposées.
« Les organisations qui ont activé le SSO via Crowd, ce qui constitue l’approche recommandée, doivent faire preuve d’une vigilance accrue », a déclaré Ganchev.
watchTowr a démontré qu’un déploiement Jira intégré à Crowd peut stocker le nom de l’application Crowd et le mot de passe de l’application en clair dans un fichier de configuration prévisible situé dans la racine web.
Si les attaquants récupèrent ces identifiants et peuvent accéder aux points de terminaison de gestion des utilisateurs de Crowd avec des autorisations suffisantes, ils pourraient créer des utilisateurs et les ajouter à des groupes d’administrateurs. Les restrictions d’adresses IP de Crowd peuvent limiter cette chaîne d’attaque.
Les administrateurs doivent appliquer immédiatement les correctifs
« Les organisations qui exécutent sur site l’un des 8 produits Atlassian concernés doivent appliquer immédiatement le correctif », a déclaré Ganchev.
Si l’application du correctif n’est pas immédiatement possible, il a conseillé aux organisations de suivre les recommandations d’Atlassian et de déployer des règles WAF pour bloquer les tentatives d’exploitation.
Atlassian recommande également de restreindre l’accès externe lorsque cela est possible et fournit des mesures d’atténuation reposant sur un WAF, un proxy, Tomcat RewriteValve et la réécriture d’URL pour les produits concernés. Les administrateurs doivent examiner les journaux d’accès à la recherche des schémas de traversée décrits dans l’avis.
Alors que des tentatives d’exploitation ont déjà été observées et qu’un balayage automatisé est désormais disponible, les déploiements Atlassian exposés à Internet doivent être considérés comme prioritaires pour la remédiation.
À lire également : De faux sites de marketing d’IA usurpant ChatGPT, Gemini, Claude et Muse utilisent des parcours d’hameçonnage en direct pour dérober des identifiants de connexion, des identifiants de comptes publicitaires et des codes MFA.





