Vulnerabilità · 3 ore fa
Atlassian ha pubblicato un advisory “action required” per CVE-2026-21589 nei suoi Data Center products, incluso Jira Data Center. La falla è critica e riguarda l’accesso ai file sul server, non solo i dati gestiti dall’applicazione.
In pratica, una richiesta costruita ad arte può indurre il server a restituire un file che non dovrebbe esporre. Se sfruttata, la portata del problema coincide con tutto ciò che l’istanza può leggere su disco, comprese configurazioni dell’app e altri dati locali sensibili. Per chi gestisce questi ambienti, il punto non è il bug in sé ma il fatto che un compromesso dell’istanza può aprire anche il resto del contenuto leggibile sul server.
4 fonti che coprono questa storia
Risolta vulnerabilità in prodotti Atlassian
Aggiornamenti di sicurezza risolvono una vulnerabilità con gravità "critica" in diversi prodotti Atlassian.
Critical Atlassian Flaw Lets Unauthenticated Attackers Read Known Files Across 8 Products
Atlassian fixes a critical path traversal in 8 Data Center products that lets unauthenticated attackers read files if exact paths are known.
Atlassian warns of critical file access flaw in its datacenter products
Tells users ‘action required’ – but maybe don’t make that action a Jira ticket, because it has this bug
CVE-2026-21589: Atlassian Bitbucket
This is a vulnerability in Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center.
Part of the PlainSec briefing for 2026-10-06