Falha crítica da Atlassian permite que invasores sem autenticação leiam arquivos em oito produtos da empresa
6 de Outubro de 2026

Uma falha crítica em oito produtos Atlassian Data Center hospedados pelos próprios clientes permite que um invasor sem autenticação leia arquivos específicos no diretório raiz da aplicação de cada produto.

Para explorar a falha, o invasor precisa conhecer o nome e o caminho exatos do arquivo. Não é possível listar o conteúdo do diretório. A Atlassian divulgou a vulnerabilidade, identificada como CVE-2026-21589 , em 5 de outubro, atribuiu a ela uma nota de 9,3 em 10 e indicou uma versão corrigida para cada produto.

O diretório raiz da aplicação é a pasta do servidor que contém a própria aplicação. Segundo a Atlassian, algumas configurações podem armazenar arquivos confidenciais nesse diretório, o que aumenta o risco.

Os produtos da Atlassian na nuvem afetados já foram corrigidos. Clientes que usam esses serviços não precisam tomar nenhuma medida.

A empresa recomenda que os clientes que não consigam atualizar todos os sistemas de uma só vez tirem as instâncias do ar, se possível. Qualquer instância acessível pela internet pública, mesmo que exija autenticação, deve ter o acesso externo à rede restringido até que seja atualizada ou que uma regra temporária de bloqueio seja implementada.

Produtos afetados e versões corrigidas

A falha afeta todas as versões dos oito produtos anteriores às versões corrigidas indicadas abaixo. Isso pode incluir versões que chegaram ao fim do ciclo de vida. A Atlassian recomenda atualizar para uma versão corrigida com suporte de longo prazo (LTS) ou posterior.

Em 6 de outubro, a Atlassian listava as seguintes versões corrigidas:

| Produto | Versões corrigidas |
|---|---|
| Bitbucket Data Center | 9.4.26, 10.2.8, 10.5.1 |
| Confluence Data Center | 9.2.26, 10.2.19 |
| Jira Software Data Center | 9.12.40, 10.3.26, 11.3.12 |
| Jira Service Management Data Center | 5.12.40, 10.3.26, 11.3.12 |
| Bamboo Data Center | 10.2.24, 12.1.12 |
| Crowd Data Center | 6.3.7, 7.0.3, 7.1.7, 7.2.4 |
| Crucible | 4.9.15 |
| Fisheye | 4.9.15 |

No caso da linha 7.1 do Crowd, o campo de versão corrigida no chamado indicava a versão 7.1.7. Uma tabela no mesmo chamado, porém, mostrava a 7.1.6, que também aparecia como afetada.

O registro CVE enviado pela Atlassian trazia números diferentes para dois produtos. Para o Crowd, indicava a versão 7.1.1, lançada em 27 de novembro de 2025, segundo as notas de versão do Crowd 7.1. Isso ocorreu mais de 10 meses antes da divulgação da falha. Para o Bamboo, um campo mencionava a versão 10.2.4, enquanto a descrição do próprio registro citava a 10.2.24.

O registro CVE também incluía as edições Server desses produtos, a linha antiga da Atlassian para instalações hospedadas pelos clientes, embora o comunicado não as mencionasse. O documento classificava como afetadas todas as versões do Bamboo Server, Bitbucket Server, Confluence Server e Crowd Server, sem indicar versões corrigidas para elas.

Para Jira Software Server, o registro apontava como não afetadas as versões a partir da 9.12.40. Para Jira Service Management Server, indicava as versões a partir da 5.12.40. Já para Crucible Server e Fisheye Server, citava as versões a partir da 4.9.15. O documento não esclarecia se licenças Server podem executar essas versões.

Segundo as notas de versão do Crowd, a Atlassian não lança uma versão Server do produto desde a 5.2, em setembro de 2023. Portanto, nenhuma das versões corrigidas do Crowd é uma edição Server.

Se não for possível atualizar imediatamente

No registro CVE, a Atlassian classifica a falha como uma travessia de caminho. Nesse tipo de vulnerabilidade, uma solicitação usa um caminho de arquivo especialmente construído para acessar arquivos que deveriam estar fora de alcance.

A empresa descreve três regras temporárias de bloqueio, chamadas de medidas de mitigação. Todas bloqueiam solicitações cujo endereço contenha `..` imediatamente ao lado de `/`, `\` ou `::`, inclusive em formas codificadas para URL.

A medida adequada depende do produto:

- **Todos os oito produtos:** configurar uma regra em um firewall de aplicações web (WAF) ou em um proxy reverso para bloquear endereços que correspondam ao padrão.
- **Confluence, Jira Software, Jira Service Management, Bamboo e Crowd:** instalar em cada nó uma regra Tomcat RewriteValve. A instalação exige desligar e reiniciar o sistema.
- **Bitbucket:** incluir uma regra no arquivo `urlrewrite.xml` em cada nó, espelho e nó de conjunto de espelhos e, depois, reiniciar os sistemas.

Crucible e Fisheye têm apenas a primeira opção. O comunicado fornece a regra e as alterações necessárias nos arquivos para cada medida.

“As medidas de mitigação são limitadas e não substituem a aplicação de um patch à sua instância”, afirma a Atlassian nos chamados dos produtos.

Como verificar acessos anteriores

A Atlassian informou que seus produtos na nuvem afetados foram corrigidos e que a investigação não encontrou indícios de exploração da falha. O Bitbucket Cloud não foi afetado.

O comunicado não informa se foram observados ataques contra instâncias hospedadas pelos próprios clientes. “A Atlassian não pode confirmar se suas instâncias foram afetadas por esta vulnerabilidade”, diz a empresa.

A recomendação é que as equipes de segurança pesquisem os logs de acesso. Um método consiste em decodificar cada linha de solicitação até duas vezes e procurar `..` imediatamente ao lado de `/`, `\` ou `::`. Outra opção é aplicar o padrão de bloqueio da Atlassian diretamente às linhas originais dos logs.

O comunicado não explica como distinguir uma tentativa malsucedida de uma solicitação que conseguiu retornar um arquivo. Também não detalha que outras medidas os clientes devem tomar caso encontrem solicitações desse tipo depois de atualizar os sistemas.

Falhas semelhantes já foram exploradas em produtos da Atlassian. A CVE-2021-26086 é uma vulnerabilidade de travessia de caminho no Jira Server e no Data Center que permite a invasores remotos ler arquivos específicos. Em 12 de novembro de 2024, a Cybersecurity and Infrastructure Security Agency (CISA) incluiu a vulnerabilidade em seu catálogo Known Exploited Vulnerabilities (KEV).

Como a Atlassian calculou a gravidade

A nota 9,3 foi calculada com a versão 4.0 do Sistema Comum de Pontuação de Vulnerabilidades (CVSS) e corresponde à avaliação da própria Atlassian. A empresa recomenda que os clientes considerem como a falha se aplica ao ambiente de cada um.

A pontuação indica que a vulnerabilidade pode ser explorada pela rede, sem privilégios nem ação do usuário. O impacto sobre a confidencialidade do sistema vulnerável é classificado como alto, enquanto os impactos sobre sua integridade e disponibilidade são considerados inexistentes. Para outros sistemas, o impacto é classificado como alto.

O comunicado não identifica quais arquivos confidenciais ou configurações estão envolvidos. Também não explica a classificação de impacto alto para outros sistemas.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...