安全
Atlassian 这个 CVSS 9.3 的文件读取漏洞已被利用。公告把八款产品的所有版本都列为受影响
CVE-2026-21589 让未经身份验证的攻击者读取八款自托管 Atlassian 产品 Web 根目录下的文件,一家安全公司称公开 PoC 出现后约两小时,其蜜罐网络就收到了利用尝试。Atlassian Cloud 不受影响,而 Data Center 产品的所有已发布版本都在受影响之列。
MAI
Atlassian 在 10 月 5 日发布安全公告,披露其八款自托管产品中的一个任意文件访问漏洞。10 月 7 日,BleepingComputer 报道该漏洞正在被实际利用。这两个日期之间相隔两天,但真正值得注意的间隔比这更短:安全公司 Previdian 表示,公开的概念验证(PoC)出现后约两小时,其蜜罐网络就收到了利用尝试。
漏洞编号为 CVE-2026-21589,CVSS v4.0 评分 9.3。它不需要身份验证、不需要用户交互、也不需要任何特殊权限。Atlassian 自己的描述刻意写得很窄:
该任意文件访问漏洞允许未经身份验证的攻击者在受影响版本中访问 Web 应用根目录内的特定文件。
窄措辞掩盖了什么
按字面理解,这是一个带有实质限制的文件泄露漏洞:攻击者必须知道目标文件的确切路径,因为该漏洞不允许列出目录再浏览。正是这个限制,使得 CVSS 向量把机密性评为高,而完整性与可用性评为无——没有任何写入,也不会导致崩溃。
同样的原因也解释了为什么分数仍是 9.3 而不是中等水平。在自托管的 Atlassian 部署中,值得下手的文件路径并不是秘密。它们在每一次安装中都相同,写在厂商自己的文档里,打开任意一份软件副本就能看到。与 Atlassian 公告同步发布技术分析的 watchTowr 研究人员证明:只要读取应用根目录内一个已知的配置文件路径,在与 Atlassian 身份管理产品集成的部署中就足以取得凭据并提权至管理员。一个能稳定换来管理员账户的「只读」漏洞,在实践中并不是只读漏洞。
CVSS 向量中的下游系统影响指标——下游系统的机密性、完整性与可用性均为高——是评分方在换一种说法表达同一件事。Jira 和 Confluence 正是各类组织把凭据写进工单评论、把架构放进 wiki 页面、把带主机名的事故时间线留在那里的地方。Bitbucket 则是放源代码的地方。文件读取是入口,很少是目的。
受影响版本与修复版本
Atlassian 把全部八款产品的所有已发布版本都列为受影响。没有哪个旧分支留着不动是安全的。
| 产品 | 受影响 | 修复版本 |
|---|---|---|
| Jira Software Data Center | 所有版本 | 9.12.40、10.3.26、11.3.12 |
| Jira Service Management Data Center | 所有版本 | 5.12.40、10.3.26、11.3.12 |
| Confluence Data Center | 所有版本 | 9.2.26、10.2.19 |
| Bitbucket Data Center | 所有版本 | 9.4.26、10.2.8、10.5.1 |
| Bamboo Data Center | 所有版本 | 10.2.24、12.1.12 |
| Crowd Data Center | 所有版本 | 6.3.7、7.0.3、7.1.7、7.2.4 |
| Crucible | 所有版本 | 4.9.15 |
| Fisheye | 所有版本 | 4.9.15 |
Atlassian Cloud 客户不受影响:厂商已为自家托管实例打好补丁,并表示客户无需操作。暴露面完全在自托管那一侧——自 Atlassian 终止 Server 授权之后,那就是 Data Center 的那一侧,而它恰好集中在选择不迁往 Cloud 的那批组织:受监管行业、国防承包商、政府机构,以及出于自身合规原因把 Jira 留在自有硬件上的大型企业。
两小时这个数字
Previdian 的蜜罐时间线是这件事里最有用的事实,而且它并不是关于 Atlassian 的。如今,广泛部署的企业软件中一个无需认证的漏洞一旦有了公开 PoC,它转化为扫描流量的速度,比多数变更管理流程安排出一个维护窗口的速度更快。两小时不足以让一个紧急补丁走完变更评审。它勉强够把公告读完。
这正是 Atlassian 那些次级缓解措施的意义所在——它们比公告本身更早公开,缓解文件在 10 月 2 日就已放出。厂商列出的办法包括:在网络层限制外部访问;用 WAF 或代理规则拒绝带有遍历特征的请求路径;以及按产品改写 URL——Confluence、Jira、Jira Service Management、Bamboo 和 Crowd 使用 Tomcat RewriteValve 配置,Bitbucket 则修改 urlrewrite.xml。这些都不能替代打补丁。但它们都能在比打补丁更短的时间内部署完成,这才是重点。
应当怎么做
升级到上表中的版本。如果维护窗口还要等几天,在此期间先对相应产品应用厂商的缓解措施,并把不必要对外的实例从公网上撤下。随后检查访问日志,排查针对插件资源端点、带有遍历特征的请求路径;回溯的起点应是 10 月 2 日,而不是 10 月 7 日——PoC 公开只是大规模扫描开始的时刻,不是最早有人可能知情的时刻。对于未打补丁且暴露在公网上的实例,应把所有可从应用根目录触及的凭据视为已泄露并予以轮换。
截至 10 月 6 日,该漏洞尚未进入 CISA 的 Known Exploited Vulnerabilities 目录。结合蜜罐数据来看,那只是文书流程何时追上的问题。
Sources: Atlassian security advisory: CVE-2026-21589 · BleepingComputer: Hackers exploit critical Atlassian flaw after public PoC release · BleepingComputer: Atlassian warns of critical file-access flaw in Jira, Confluence · watchTowr: Atlassian arbitrary file access vulnerability FAQ