Atlassian Data Center: falha crítica permite ler arquivos em servidores Jira, Confluence e Bitbucket

A Atlassian revelou em 5 de outubro de 2026 a CVE-2026-21589 (CVSS 9.3), uma falha de path traversal em oito produtos auto-hospedados, entre eles Jira, Confluence e Bitbucket Data Center. Não é preciso login para ler arquivos da raiz web da aplicação; a nuvem já foi corrigida, mas as instâncias próprias devem ser atualizadas agora.

O que aconteceu

Em 5 de outubro de 2026, a Atlassian publicou um aviso sobre a CVE-2026-21589, uma vulnerabilidade de acesso arbitrário a arquivos com nota 9.3 (crítica) no CVSS 4.0. Um atacante remoto, sem conta, consegue obter arquivos localizados no diretório raiz da aplicação web. Ele precisa, porém, conhecer de antemão o nome e o caminho exatos do arquivo, já que a falha não permite listar diretórios. O CERT-FR francês divulgou as correções em 6 de outubro no aviso CERTFR-2026-AVI-1264.

Segundo a Atlassian, os produtos Cloud já foram corrigidos e sua investigação não encontrou indícios de exploração; a empresa alerta, no entanto, que não consegue dizer se uma instância auto-hospedada específica foi alvo.

Quem é afetado

Todas as versões anteriores às seguintes versões corrigidas:

  • Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
  • Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
  • Confluence Data Center: 9.2.26, 10.2.19
  • Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
  • Bamboo Data Center: 10.2.24, 12.1.12
  • Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
  • Fisheye e Crucible: 4.9.15

O que fazer agora

  1. Atualize cada instância para a versão corrigida do seu ramo ou para a mais recente.
  2. Se não for possível hoje, tire a instância da internet (acesso só por VPN ou lista de IPs autorizados), como recomenda a Atlassian.
  3. Como medida provisória, bloqueie no proxy reverso ou no WAF qualquer requisição em que .. esteja colado a /, a uma barra invertida ou a ::, inclusive em forma codificada ou duplamente codificada; o aviso da Atlassian traz uma expressão regular pronta.
  4. Vasculhe seus logs de acesso em busca dessas sequências, decodificando as URLs até duas vezes. Uma primeira varredura ampla: zgrep -icE '[.][.]|%(25)*2e' access.log*, refinada depois com o padrão da Atlassian.
  5. Se houver ocorrências, considere exposto qualquer segredo guardado na raiz web e troque-o.

Nossa análise

Jira, Confluence e Bitbucket reúnem os tickets, a documentação e o código-fonte de uma empresa, e muitas vezes ficam abertos na internet por comodidade. Uma ferramenta colaborativa acessível sem VPN é uma porta de entrada: aplique a correção rápido e pergunte-se se ela precisa mesmo ser pública.

Fontes

Como escolhemos, verificamos e escrevemos nossas análises →

O seu próprio servidor está exposto? Faça um teste gratuito — apenas informações públicas, sem intrusão:

Verificar um servidor Verificar um site

Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.

Fale com um especialista Nossos serviços de gestão de servidores →