CVE-2026-21589
Dies ist eine Schwachstelle in Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data...
- Veröffentlicht
- 05.10.2026
- Aktualisiert
- 07.10.2026
- CNA zuweisen
- atlassian
- Beweise beobachtet
- 07.10.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 53,0 %
- Modelldatum
- 06.10.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Dies ist eine Schwachstelle in Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible und Fisheye. Diese Schwachstelle des beliebigen Dateizugriffs ermöglicht es einem nicht authentifizierten Angreifer, auf bestimmte Dateien innerhalb des Webanwendungs-Stammverzeichnisses in betroffenen Versionen zuzugreifen. Die Ausnutzung erfordert vorherige Kenntnis des exakten Namens und Pfads der Zieldatei; diese Schwachstelle ermöglicht es Angreifern nicht, Verzeichnisinhalte aufzuzählen oder aufzulisten. In einigen Konfigurationen kann es einige sensible Dateien geben, die dies hochgradig schwerwiegend machen. Diese Schwachstelle ermöglicht es einem nicht authentifizierten Remote-Angreifer, auf bestimmte Dateien innerhalb des Webanwendungs-Stammverzeichnisses in betroffenen Versionen zuzugreifen. Die Schwachstelle muss für betroffene Versionen behoben werden von: -- Bitbucket Data Center, eingeführt in Version >= 4.6.0, Fix-Versionen: 9.4.26, 10.2.8, 10.5.1 -- Confluence Data Center, eingeführt in Version >= 5.10.0, Fix-Versionen 9.2.26, 10.2.19 -- Crowd Data Center, eingeführt in Version >= 2.11.0, Fix-Versionen 6.3.7, 7.0.3, 7.1.7, 7.2.4 -- Jira Software Data Center, eingeführt in Version >= 7.1.0, Fix-Versionen 9.12.40, 10.3.26, 11.3.12 -- Jira Service Management Data Center, eingeführt in Version >= 3.1.0, Fix-Versionen 5.12.40, 10.3.26, 11.3.12 -- Bamboo Data Center >= 7.0.1, Fix-Versionen 10.2.24, 12.1.12 -- Crucible, Fix-Versionen 4.9.15 -- Fisheye, Fix-Version 4.9.15 -- Die Ausnutzung erfordert vorherige Kenntnis des exakten Namens und Pfads der Zieldatei. Die Schwachstelle umfasst nicht die Fähigkeit, Verzeichnisinhalte aufzuzählen oder aufzulisten.
Quellen
http/cves/2026/CVE-2026-21589.yaml
Nuclei TemplatesAngegebene Bedingungen
- network: http($.protocol_keys)
- verification: dsl($.matchers[*].type)
Python-Erkennungsartefakt, das Atlassian Jira-, Confluence- und Bitbucket-Instanzen auf die Schwachstelle CVE-2026-21589 zum beliebigen Dateilesen prüft.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.