Une faille critique d’accès aux fichiers d’Atlassian fait l’objet d’attaques sur huit produits

CVE-2026-21589 est exploitée depuis la publication d’un PoC, mettant en danger Jira, Confluence, Bitbucket et d’autres produits Atlassian hébergés en interne.

Écrit par
Kezia Jungco
Kezia Jungco
Oct 7, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des attaquants ont commencé à sonder une vulnérabilité critique d’Atlassian qui peut exposer des fichiers depuis des déploiements hébergés en interne, sans authentification. La faille affecte huit produits, dont Jira, Confluence et Bitbucket.

Répertoriée sous l’identifiant CVE-2026-21589 et notée 9,3 sur 10 par Atlassian, la vulnérabilité d’accès aux fichiers permet à un attaquant de récupérer des fichiers depuis la racine web d’une application affectée s’il connaît le nom et le chemin exacts du fichier. Atlassian avait initialement indiqué ne disposer d’aucune preuve d’exploitation, mais des tentatives d’attaque sont apparues quelques heures après la publication de détails techniques et d’une preuve de concept (PoC) publique par des chercheurs. Atlassian a révélé la faille le 5 oct. Les produits Cloud concernés ont déjà été corrigés, mais les administrateurs des installations vulnérables hébergées en interne doivent appliquer immédiatement le correctif ou les mesures d’atténuation temporaires d’Atlassian.

Les tentatives d’exploitation ont suivi la publication d’un PoC public

The Hacker News a rapporté que CVE-2026-21589 affecte Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible et Fisheye. Les attaquants ne peuvent pas énumérer le contenu des répertoires, mais des chemins connus peuvent tout de même leur permettre d’accéder à des fichiers sensibles sans authentification.

Atlassian a d’abord déclaré que son enquête n’avait trouvé aucune preuve d’exploitation. BleepingComputer a indiqué que l’entreprise exhortait les administrateurs à effectuer immédiatement la mise à jour ou à restreindre l’accès au réseau externe s’il n’était pas encore possible d’appliquer le correctif.

La situation a rapidement évolué. BleepingComputer a également indiqué que la société de sécurité Previdian avait commencé à détecter des tentatives d’exploitation sur son réseau de pots de miel dans les deux heures suivant la publication par watchTowr de ses recherches techniques et d’un PoC public. watchTowr a également publié un outil public permettant de vérifier la présence de la vulnérabilité sur des instances Jira, Confluence et Bitbucket.

Advertisement

Huit produits Atlassian nécessitent des mises à jour

Atlassian a indiqué que toutes les versions publiées avant les correctifs listés sont vulnérables et recommande de mettre à niveau vers une version LTS corrigée ou ultérieure.

Produit

Versions corrigées

Bitbucket Data Center

9.4.26, 10.2.8, 10.5.1

Confluence Data Center

9.2.26, 10.2.19

Jira Service Management Data Center

5.12.40, 10.3.26, 11.3.12

Jira Software Data Center

9.12.40, 10.3.26, 11.3.12

Bamboo Data Center

10.2.24, 12.1.12

Crowd Data Center

6.3.7, 7.0.3, 7.1.7, 7.2.4

Crucible

4.9.15

Fisheye

4.9.15

Les produits Atlassian Cloud concernés ont déjà été corrigés, et aucune action n’est requise de la part des clients Cloud.

Des identifiants volés pourraient permettre un accès plus étendu

Yordan Ganchev, spécialiste principal du renseignement sur les menaces chez watchTowr, a averti que la vulnérabilité de lecture de fichiers pourrait fournir aux attaquants les informations nécessaires pour s’enfoncer davantage dans l’environnement de la victime.

« Elle permet à des attaquants non authentifiés de récupérer des fichiers sensibles dans le répertoire webroot au moyen d’une seule requête, et d’extraire des jetons, des identifiants, des clés ou d’autres éléments d’authentification que les attaquants peuvent utiliser pour compromettre davantage l’organisation victime », a déclaré Ganchev.

Il a signalé que les organisations utilisant Crowd pour l’authentification unique étaient particulièrement exposées.

« Les organisations qui ont activé le SSO via Crowd, ce qui constitue l’approche recommandée, doivent faire preuve d’une vigilance accrue », a déclaré Ganchev.

watchTowr a démontré qu’un déploiement Jira intégré à Crowd peut stocker le nom de l’application Crowd et le mot de passe de l’application en clair dans un fichier de configuration prévisible situé dans la racine web.

Advertisement

Si les attaquants récupèrent ces identifiants et peuvent accéder aux points de terminaison de gestion des utilisateurs de Crowd avec des autorisations suffisantes, ils pourraient créer des utilisateurs et les ajouter à des groupes d’administrateurs. Les restrictions d’adresses IP de Crowd peuvent limiter cette chaîne d’attaque.

Les administrateurs doivent appliquer immédiatement les correctifs

« Les organisations qui exécutent sur site l’un des 8 produits Atlassian concernés doivent appliquer immédiatement le correctif », a déclaré Ganchev.

Si l’application du correctif n’est pas immédiatement possible, il a conseillé aux organisations de suivre les recommandations d’Atlassian et de déployer des règles WAF pour bloquer les tentatives d’exploitation.

Atlassian recommande également de restreindre l’accès externe lorsque cela est possible et fournit des mesures d’atténuation reposant sur un WAF, un proxy, Tomcat RewriteValve et la réécriture d’URL pour les produits concernés. Les administrateurs doivent examiner les journaux d’accès à la recherche des schémas de traversée décrits dans l’avis.

Alors que des tentatives d’exploitation ont déjà été observées et qu’un balayage automatisé est désormais disponible, les déploiements Atlassian exposés à Internet doivent être considérés comme prioritaires pour la remédiation.

À lire également : De faux sites de marketing d’IA usurpant ChatGPT, Gemini, Claude et Muse utilisent des parcours d’hameçonnage en direct pour dérober des identifiants de connexion, des identifiants de comptes publicitaires et des codes MFA.


Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.