SecuFocus
BrèveAnnonces

Atlassian auto-hébergé : un fichier lisible sans compte, si le chemin est connu

Le 7 octobre 2026, le CERT-EU publie l’avis 2026-015. CVE-2026-21589 permet de lire un fichier du répertoire web dont le nom et le chemin sont déjà connus, sans compte. Le cloud est déjà corrigé. Le coordinateur CISA, dans le NVD, marque l’exploitation à none.

Illustration, pas une capture d’Atlassian.

Illustration originale générée avec une IA · SecuFocus

En bref

L’essentiel

Si vous n’hébergez pas ces produits, l’avis ne change pas votre soirée. S’ils sont joignables depuis Internet, la mise à jour passe avant le reste.

Ce qui change

Le 7 octobre 2026, le CERT-EU publie l’avis 2026-015. La page indique aussi une version 1.0 datée du 6 octobre. L’avis dit qu’Atlassian a publié le 5 octobre une faille d’accès arbitraire à des fichiers. Elle touche Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible et Fisheye.

CVE-2026-21589. L’avis reprend un score CVSS de 9,3. Un attaquant non authentifié peut lire des fichiers précis dans le répertoire racine de l’application web. Il doit déjà connaître le nom et le chemin. La faille ne permet pas de lister un dossier. Le CERT-EU note, d’après Atlassian, que certaines configurations contiennent des fichiers sensibles, ce qui augmente le risque.

Le NVD a publié la fiche le 5 octobre 2026 à 22:16 UTC, et l’a modifiée le 6 octobre à 19:18 UTC. Le statut affiché est Awaiting Analysis. La description reprend le même mécanisme. Le score 9,3 vient d’Atlassian, en CVSS 4.0, marqué Secondary. Le coordinateur CISA, dans les données SSVC du NVD au 6 octobre à 18:08 UTC, marque l’exploitation à none, et l’automatisation à no.

Les versions, sans les aplatir

Le CERT-EU écrit que toutes les versions antérieures aux correctifs ci-dessous sont touchées. Le NVD ajoute, pour plusieurs produits, une borne basse. Crucible et Fisheye n’en ont pas dans la fiche lue. La case dit non documenté, pas zéro.

Atlassian, cité par le CERT-EU, dit que les produits Cloud touchés sont déjà corrigés, et que son enquête n’a pas trouvé de signe d’exploitation.

Faites défiler le tableau horizontalement pour lire toutes les colonnes.

ProduitVersions corrigéesBorne basse lue au NVD
Bitbucket Data Center9.4.26, 10.2.8, 10.5.14.6.0
Confluence Data Center9.2.26, 10.2.195.10.0
Jira Service Management Data Center5.12.40, 10.3.26, 11.3.123.1.0
Jira Software Data Center9.12.40, 10.3.26, 11.3.127.1.0
Bamboo Data Center10.2.24, 12.1.127.0.1
Crowd Data Center6.3.7, 7.0.3, 7.1.7, 7.2.42.11.0
Crucible4.9.15non documenté
Fisheye4.9.15non documenté

Ce que nous n’avons pas vérifié

Nous n’avons pas d’instance Bitbucket, Confluence ou Jira. Nous n’avons pas testé le correctif, ni une règle de pare-feu. « Pas d’exploitation trouvée » est la phrase d’Atlassian reprise par le CERT-EU, plus l’option SSVC none du coordinateur CISA. Ce n’est pas un contrôle SecuFocus. Les versions viennent du CERT-EU et du NVD. La page de l’éditeur n’est pas citée ici.

Le choix

Si vous n’administrez pas ces produits, il n’y a rien à installer. Le cloud, selon l’avis, est déjà corrigé.

Si une instance Data Center, Crucible ou Fisheye est joignable depuis Internet, y compris derrière une page de connexion, le CERT-EU demande de passer à une version corrigée, en commençant par les instances exposées. S’il faut attendre, retirez l’instance d’Internet, ou appliquez la règle décrite dans l’avis. Les extraits exacts, et la consigne de sauvegarde avant les options locales, restent sur la page du CERT-EU. Cette note ne les rejoue pas.

Ensuite, regardez les journaux d’accès. L’avis propose de décoder chaque ligne, ou de chercher le motif qu’il publie. Si une compromission est suspectée, il demande d’enquêter, de renouveler les secrets qui ont pu être lus, et de contacter l’autorité compétente.

Vérifier, approfondir

Les sources de cet article

Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.

Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.

Citer cet article

Pour retrouver cette lecture ou la partager avec sa référence.