CVE-2026-21589
Il s'agit d'une vulnérabilité dans Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo...
- Publié
- 5 oct. 2026
- Mise à jour
- 7 oct. 2026
- Attribution de CNA
- atlassian
- Preuve observée
- 7 oct. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 53,0 %
- Date du modèle
- 6 oct. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Il s'agit d'une vulnérabilité dans Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible et Fisheye. Cette vulnérabilité d'accès arbitraire aux fichiers permet à un attaquant non authentifié d'accéder à des fichiers spécifiques dans le répertoire racine de l'application web dans les versions affectées. L'exploitation nécessite une connaissance préalable du nom et du chemin exacts du fichier cible ; cette vulnérabilité ne permet pas aux attaquants d'énumérer ou de lister le contenu des répertoires. Dans certaines configurations, il peut y avoir des fichiers sensibles qui rendent cette vulnérabilité particulièrement grave. Cette vulnérabilité permet à un attaquant distant non authentifié d'accéder à des fichiers spécifiques dans le répertoire racine de l'application web dans les versions affectées. La vulnérabilité doit être corrigée pour les versions affectées de : -- Bitbucket Data Center, introduite dans la version >= 4.6.0, versions corrigées : 9.4.26, 10.2.8, 10.5.1 -- Confluence Data Center, introduite dans la version >= 5.10.0, versions corrigées 9.2.26, 10.2.19 -- Crowd Data Center, introduite dans la version >= 2.11.0, versions corrigées 6.3.7, 7.0.3, 7.1.7, 7.2.4 -- Jira Software Data Center, introduite dans la version >= 7.1.0, versions corrigées 9.12.40, 10.3.26, 11.3.12 -- Jira Service Management Data Center, introduite dans la version >= 3.1.0, versions corrigées 5.12.40, 10.3.26, 11.3.12 -- Bamboo Data Center >= 7.0.1, versions corrigées 10.2.24, 12.1.12 -- Crucible, versions corrigées 4.9.15 -- Fisheye, version corrigée 4.9.15 -- L'exploitation nécessite une connaissance préalable du nom et du chemin exacts du fichier cible. La vulnérabilité ne permet pas d'énumérer ou de lister le contenu des répertoires.
Sources
http/cves/2026/CVE-2026-21589.yaml
Nuclei TemplatesConditions déclarées
- network: http($.protocol_keys)
- verification: dsl($.matchers[*].type)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.