
A Atlassian revelou em 5 de outubro de 2026 a CVE-2026-21589 (CVSS 9.3), uma falha de path traversal em oito produtos auto-hospedados, entre eles Jira, Confluence e Bitbucket Data Center. Não é preciso login para ler arquivos da raiz web da aplicação; a nuvem já foi corrigida, mas as instâncias próprias devem ser atualizadas agora.
O que aconteceu
Em 5 de outubro de 2026, a Atlassian publicou um aviso sobre a CVE-2026-21589, uma vulnerabilidade de acesso arbitrário a arquivos com nota 9.3 (crítica) no CVSS 4.0. Um atacante remoto, sem conta, consegue obter arquivos localizados no diretório raiz da aplicação web. Ele precisa, porém, conhecer de antemão o nome e o caminho exatos do arquivo, já que a falha não permite listar diretórios. O CERT-FR francês divulgou as correções em 6 de outubro no aviso CERTFR-2026-AVI-1264.
Segundo a Atlassian, os produtos Cloud já foram corrigidos e sua investigação não encontrou indícios de exploração; a empresa alerta, no entanto, que não consegue dizer se uma instância auto-hospedada específica foi alvo.
Quem é afetado
Todas as versões anteriores às seguintes versões corrigidas:
- Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
- Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
- Confluence Data Center: 9.2.26, 10.2.19
- Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
- Bamboo Data Center: 10.2.24, 12.1.12
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Fisheye e Crucible: 4.9.15
O que fazer agora
- Atualize cada instância para a versão corrigida do seu ramo ou para a mais recente.
- Se não for possível hoje, tire a instância da internet (acesso só por VPN ou lista de IPs autorizados), como recomenda a Atlassian.
- Como medida provisória, bloqueie no proxy reverso ou no WAF qualquer requisição em que
..esteja colado a/, a uma barra invertida ou a::, inclusive em forma codificada ou duplamente codificada; o aviso da Atlassian traz uma expressão regular pronta. - Vasculhe seus logs de acesso em busca dessas sequências, decodificando as URLs até duas vezes. Uma primeira varredura ampla:
zgrep -icE '[.][.]|%(25)*2e' access.log*, refinada depois com o padrão da Atlassian. - Se houver ocorrências, considere exposto qualquer segredo guardado na raiz web e troque-o.
Nossa análise
Jira, Confluence e Bitbucket reúnem os tickets, a documentação e o código-fonte de uma empresa, e muitas vezes ficam abertos na internet por comodidade. Uma ferramenta colaborativa acessível sem VPN é uma porta de entrada: aplique a correção rápido e pergunte-se se ela precisa mesmo ser pública.
Fontes
- Atlassian — CVE-2026-21589: arbitrary file access vulnerability impacts multiple products
- CERT-FR — Multiples vulnérabilités dans les produits Atlassian (CERTFR-2026-AVI-1264)
- The Hacker News — Critical Atlassian Flaw Lets Unauthenticated Attackers Read Known Files Across 8 Products
Como escolhemos, verificamos e escrevemos nossas análises →
O seu próprio servidor está exposto? Faça um teste gratuito — apenas informações públicas, sem intrusão:
Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.
Fale com um especialista Nossos serviços de gestão de servidores →

