Atlassian har publisert en kritisk sikkerhetsoppdatering for åtte av sine Data Center-produkter. Sårbarheten CVE-2026-21589 kan utnyttes uten innlogging til å lese bestemte filer fra applikasjonens webrot. Atlassian har satt alvorlighetsgraden til CVSS 9.3 og anbefaler umiddelbar oppdatering.

Åtte Atlassian-produkter er berørt
CVE-2026-21589 ble offentliggjort av Atlassian 5. oktober 2026. Sårbarheten gjelder selvhostede Data Center-installasjoner av Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible og Fisheye.
Atlassian beskriver feilen som en arbitrary file access-sårbarhet. En angriper trenger ikke autentisering, men må kjenne det nøyaktige filnavnet og filbanen som skal leses. Sårbarheten kan ikke brukes til å liste innholdet i kataloger.
Hvorfor er sårbarheten alvorlig?
Atlassian peker på at enkelte installasjoner kan ha sensitive filer tilgjengelig i webroten. Dermed kan konsekvensene bli betydelig større enn en vanlig fil-lesefeil dersom konfigurasjonsfiler eller andre hemmeligheter ligger på et sted som kan nås gjennom sårbarheten.
Sikkerhetsforskere har også publisert teknisk analyse av feilen. Rapid7 beskriver blant annet hvordan en sårbarhet i håndteringen av webressurser kan brukes til path traversal. I enkelte Crowd-integrerte Jira-oppsett kan eksponerte konfigurasjonsopplysninger potensielt gi videre tilgang dersom de kan brukes mot Crowd-tjenesten.
Dette er de berørte produktene og fiksversionene
- Bitbucket Data Center: 9.4.26, 10.2.8 eller 10.5.1
- Confluence Data Center: 9.2.26 eller 10.2.19
- Jira Software: 9.12.40, 10.3.26 eller 11.3.12
- Jira Service Management: 5.12.40, 10.3.26 eller 11.3.12
- Bamboo: 10.2.24 eller 12.1.12
- Crowd: 6.3.7, 7.0.3, 7.1.7 eller 7.2.4
- Crucible: 4.9.15
- Fisheye: 4.9.15
Atlassian opplyser at alle versjoner før de oppgitte fiksversionene er berørt. Organisasjoner bør derfor kontrollere hver enkelt Data Center-installasjon mot listen og oppdatere til en støttet versjon så snart som mulig.
Atlassian Cloud er ikke berørt
Det er viktig å skille mellom Data Center og Atlassians skyplattform. Atlassian opplyser at de berørte Cloud-produktene allerede er patchet, og at selskapets undersøkelse ikke har funnet tegn til utnyttelse der. Cloud-kunder trenger derfor ikke gjennomføre tiltak for denne sårbarheten.
Hva bør administratorer gjøre?
For virksomheter som kjører Atlassian Data Center lokalt eller i egen infrastruktur, bør dette behandles som en høyprioritert sikkerhetsoppdatering.
- Kontroller hvilke Atlassian Data Center-produkter og versjoner som er i drift.
- Oppgrader berørte installasjoner til en av de faste versjonene eller siste tilgjengelige versjon.
- Hvis oppdatering ikke kan gjennomføres umiddelbart, begrens ekstern tilgang til systemene.
- Gå gjennom tilgangslogger etter tegn på forsøk på path traversal eller uvanlig filtilgang.
- Vurder å rotere hemmeligheter og legitimasjon dersom sensitive konfigurasjonsfiler kan ha vært eksponert.
Atlassian anbefaler selv å begrense internettilgangen til berørte instanser inntil oppdatering kan gjennomføres. CERT-EU anbefaler spesielt at internettilgjengelige installasjoner prioriteres, og at administratorer kontrollerer logger for tegn på utnyttelse.
Det finnes offentlig teknisk analyse
Risikoen øker når tekniske detaljer blir tilgjengelige. WatchTowr publiserte 6. oktober en analyse av CVE-2026-21589, og Rapid7 fulgte opp med en egen gjennomgang. Dette gjør det ekstra viktig å ikke la internettilgjengelige Data Center-installasjoner stå upatchet.
Det er samtidig viktig å skille mellom teknisk demonstrasjon og bekreftet masseutnyttelse. Atlassians eget sikkerhetsvarsel sier ikke at selskapet har bekreftet utnyttelse av Data Center-installasjoner. CERT-EU anbefaler likevel at virksomheter kontrollerer logger og behandler sårbarheten som kritisk.
Networlds vurdering
CVE-2026-21589 er spesielt relevant for virksomheter som drifter Jira, Confluence eller Bitbucket selv. Dette er sentrale verktøy i mange utviklings- og IT-miljøer, og sårbarheten krever ingen innlogging.
Det viktigste er derfor enkelt: Har du Atlassian Data Center, sjekk versjonen din nå. Har du Atlassian Cloud, er denne konkrete sårbarheten allerede håndtert av Atlassian.