Falha crítica em produtos Atlassian Data Center já é alvo de tentativas de exploração
Atlassian corrigiu falha crítica que expõe arquivos sem login em Jira, Confluence e outros produtos Data Center; já há tentativas de exploração.
A Atlassian publicou em 5 de outubro de 2026 um boletim de segurança sobre a CVE-2026-21589, vulnerabilidade crítica que permite a um atacante sem login ler arquivos dentro do diretório raiz da aplicação web em oito produtos Data Center, entre eles Jira, Confluence e Bitbucket. Desde 6 de outubro, depois que a watchTowr Labs divulgou uma análise técnica detalhada, empresas de inteligência de ameaças relatam tentativas de exploração.
O que a falha permite
Segundo a Atlassian, todas as versões anteriores às corrigidas de Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo e Crowd Data Center, além de Crucible e Fisheye, estão afetadas. A empresa classifica a falha como crítica, com nota 9,3 no CVSS 4.0, em avaliação própria. Para explorá-la, o atacante precisa saber o nome e o caminho exatos do arquivo; não é possível listar diretórios. A fabricante afirma que os produtos em nuvem já foram corrigidos, que não encontrou evidência de exploração nesse ambiente e que clientes Cloud não precisam agir.
A análise da watchTowr Labs, de 6 de outubro, atribui o problema a uma biblioteca compartilhada de recursos web (atlassian-plugins-webresource): sequências de dois-pontos duplos (::) são convertidas em barras, o que permite atravessar diretórios dentro da aplicação. Os pesquisadores dizem que não conseguiram sair do contexto do Tomcat, mas leram arquivos protegidos, como o WEB-INF/web.xml. Em laboratório, com o Jira integrado ao Crowd, o arquivo crowd.properties expôs a senha da aplicação, usada em seguida para criar um usuário e incluí-lo no grupo de administradores do Jira. A própria watchTowr observa que restringir por IP o acesso ao Crowd dificulta esse caminho.
Evidência de exploração
De acordo com o Security Affairs (8/10), a Previdian registrou 15 tentativas de exploração vindas de três endereços IP no Japão e nos Estados Unidos, e as tentativas contra redes de honeypots começaram cerca de duas horas após a publicação da análise técnica. A Infosecurity Magazine (8/10) informa que a VulnCheck incluiu a CVE em sua lista de vulnerabilidades exploradas em 7 de outubro, com atividade contra o Bamboo Data Center, e que, até a publicação, a falha não constava do catálogo KEV da CISA. Os relatos tratam de tentativas captadas por sensores; as fontes consultadas não trazem confirmação pública de clientes comprometidos.
Quem precisa agir
A ação cabe às equipes que mantêm instâncias Data Center próprias, com prioridade para as expostas à internet. As versões corrigidas indicadas pela Atlassian são:
- Bitbucket Data Center: 9.4.26, 10.2.8 e 10.5.1;
- Confluence Data Center: 9.2.26 e 10.2.19;
- Jira Software Data Center: 9.12.40, 10.3.26 e 11.3.12;
- Jira Service Management Data Center: 5.12.40, 10.3.26 e 11.3.12;
- Bamboo Data Center: 10.2.24 e 12.1.12;
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7 e 7.2.4;
- Crucible e Fisheye: 4.9.15.
Versões fora do período de suporte também podem estar afetadas. Quem não puder atualizar de imediato deve, segundo a fabricante, retirar a instância da internet. Há ainda três mitigações temporárias: regra de WAF ou proxy baseada em expressão regular (todos os produtos), bloqueio pelo RewriteValve do Tomcat (Confluence, Jira, Jira Service Management, Bamboo e Crowd) e regra no urlrewrite.xml (Bitbucket). A Atlassian ressalta que elas não substituem a correção.
O CERT-EU recomenda começar pelas instâncias acessíveis pela internet e revisar os logs de acesso. A Atlassian orienta decodificar cada linha de requisição até duas vezes e procurar .. imediatamente ao lado de /, \ ou ::. A Rapid7 (7/10) recomenda tratar a atualização como emergencial, porque já existem provas de conceito públicas, e trocar credenciais e segredos caso a investigação aponte acesso a arquivos de configuração.
O que ainda é incerto
A Atlassian afirma que não pode confirmar se instâncias de clientes foram afetadas. O impacto real depende da configuração: o risco aumenta quando há arquivos sensíveis no diretório da aplicação, como no cenário com Crowd demonstrado em laboratório. Também não há, nas fontes consultadas, números independentes sobre quantas instâncias vulneráveis seguem expostas.
Fontes
- Atlassian — Boletim CVE-2026-21589 — Arbitrary File Access Vulnerability impacts Multiple Products (05/10/2026)
- watchTowr Labs — Análise técnica da CVE-2026-21589 (06/10/2026)
- CERT-EU — Security Advisory 2026-015 (06/10/2026)
- Rapid7 — CVE-2026-21589: Critical unauthenticated arbitrary file access in Atlassian products (07/10/2026)
- Infosecurity Magazine — Critical Flaw in Multiple Atlassian Products Exploited in the Wild (08/10/2026)
- Security Affairs — Atlassian Vulnerability Comes Under Attack Hours After Details Go Public (08/10/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


