Atlassian 自架版 8 款產品同一個讀檔漏洞:10 月 5 日公告時雲端版「未發現遭利用」,隔天技術細節公開,Previdian 稱兩小時內就收到攻擊嘗試;CISA KEV 截至 10 月 8 日仍未列入
趨勢新聞2026 年 10 月 9 日
Atlassian 10 月 5 日發布安全公告 CVE-2026-21589:Bitbucket、Confluence、Jira Software、Jira Service Management、Bamboo、Crowd 六款 Data Center 產品,加上 Crucible 與 Fisheye,共 8 款自架產品在修補版本之前的版本都受影響,自評 CVSS 4.0 分數 9.3(重大)。公告寫的是:「未經驗證的攻擊者可以存取網站應用程式根目錄內的特定檔案」(本站譯),前提是知道檔案的確切名稱與路徑,無法列出目錄。公告同時說雲端版已修好、「調查未發現遭利用的證據」。隔天 watchTowr 公開技術分析,資安公司 Previdian 表示它的誘捕網路在分析公開後兩小時內就收到攻擊嘗試。
漏洞出在八款產品共用的元件 atlassian-plugins-webresource。依 watchTowr 與 Rapid7 的分析,這個元件在解析外掛資源路徑時會把兩個冒號「::」換成斜線「/」,攻擊者因此能把「..」夾帶進路徑,讀到原本不該對外的檔案。Rapid7 引述 watchTowr 的示範:在 Crowd 的部署裡讀到 WEB-INF/classes/crowd.properties,檔案內含應用程式憑證。換句話說,「只能讀網站根目錄」聽起來範圍小,但至少在這個 Crowd 的例子裡,含憑證的設定檔就放在讀得到的目錄底下。
要升到哪一版
Atlassian 列出的修補版本:Bitbucket 9.4.26、10.2.8、10.5.1;Confluence 9.2.26、10.2.19;Jira Software 9.12.40、10.3.26、11.3.12;Jira Service Management 5.12.40、10.3.26、11.3.12;Bamboo 10.2.24、12.1.12;Crowd 6.3.7、7.0.3、7.1.7、7.2.4;Crucible 與 Fisheye 4.9.15。CVE 紀錄另外寫了漏洞從哪一版開始存在:Confluence 5.10.0、Jira Software 7.1.0、Bitbucket 4.6.0 起都有。Rapid7 寫,公告把修補版本之前的所有版本都算成受影響,「包括已停止支援的版本」(本站譯)。本站的讀法:修補版只出在上述支援中的版本線,還在跑 Server 版或已停止支援版本的公司,要先換到支援中的 Data Center 版本,才有修補版可裝。
來不及升級的,公告給了三種暫時做法:在網頁應用程式防火牆(WAF)或反向代理加一條正規表示式,擋下網址裡緊鄰「/」「\」「::」的「..」(含網址編碼);Confluence、Jira、JSM、Bamboo、Crowd 可改 Tomcat 的 RewriteValve;Bitbucket 改 urlrewrite.xml。公告也建議能下線就先從網際網路拿掉,並用同一條規則回頭搜存取日誌,檢查是否已被讀過檔。
遭利用的狀態,各機關寫法不一
10 月 5 日 Atlassian 的公告只說雲端版沒有遭利用的證據,對自架版寫的是「無法確認您的執行個體是否受影響」。watchTowr 的情報頁寫「截至 2026 年 10 月 6 日,watchTowr Intel 已觀察到此漏洞遭在野利用」。美國網路安全暨基礎設施安全局(CISA)10 月 7 日在 CVE 紀錄加註的 SSVC 評估,利用狀態填的是「poc」(已有概念驗證),還不是「active」;本站核對 CISA KEV 目錄 JSON 10 月 8 日的版本(2026.10.08,共 1,739 筆),CVE-2026-21589 不在其中。加拿大網路安全中心 10 月 5 日發布 AV26-1002,10 月 7 日的更新 1 則寫「公開報導指出 CVE-2026-21589 正遭在野利用」。Imperva 10 月 8 日發布的觀測:相關偵測活動集中在新加坡的攻擊目標,占觀測量 86.8%;以產業分,68% 打向電信與網路服務業者。
各家怎麼報
產品數、CVSS 9.3 與修補版本,各家與 Atlassian 公告一致。差在兩處。
第一,概念驗證程式到底有沒有公開。BleepingComputer 標題是〈Hackers exploit critical Atlassian flaw after public PoC release〉;eSecurity Planet 10 月 7 日〈Critical Atlassian File Access Flaw Draws Attacks Across Eight Products〉引 Previdian 的說法,寫攻擊出現在「watchTowr 發布技術研究與公開 PoC」兩小時內;Rapid7 也寫讀檔用的概念驗證腳本已公開。Help Net Security 10 月 7 日〈Exploitation attempts against critical Atlassian flaw have begun〉的寫法不同:watchTowr 做了攻擊程式但「沒有公開」,公開的是檢測目標是否有漏洞的腳本。The Hacker News 的標題用的是「Exploitation Attempts」(利用嘗試),BleepingComputer 標題用「exploit」(利用),但依其公開摘要,描述的也是攻擊嘗試,沒有寫到確認入侵成功的案例。BleepingComputer 與 The Hacker News 內文本站讀取時被擋,只比對標題與搜尋摘要。
第二,加拿大網路安全中心的版本清單。AV26-1002 把受影響版本寫成「10.2.19 and prior」這類格式,用的數字正是 Atlassian 的修補版本,照字面讀等於把修好的版本也算成受影響;其中 Bamboo 寫 10.2.4、Crowd 寫 7.1.1,與 Atlassian 公告的 10.2.24、7.1.7 不同。該警報另把 Bamboo、Bitbucket、Confluence、Crowd 的 Server 版列為「所有版本」受影響,Atlassian 公告的產品表只列 Data Center。另外,Atlassian 在 CVE 紀錄填的弱點類型是「Path Traversal(Arbitrary Read/Write)」,公告正文只講存取檔案,沒有提到寫入。The Cyber Express 10 月 7 日的報導內文沒有提到遭利用。