Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-21589 — Analyse technique et conseils de détection pour CVE-2026-21589, une vulnérabilité de traversée de chemin pré-authentification permettant un accès arbitraire aux fichiers dans les produits Atlassian Data Center. | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2026-21589
Gestion des Indicateurs de Compromission (IOC)Scanners de VulnérabilitésAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsSécurité WebArticles et RechercheApprentissage et ÉducationRéponse aux Incidents
il y a 12h 35mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
0xblackash/cve-2026-21589

CVE-2026-21589

Analyse technique et conseils de détection pour CVE-2026-21589, une vulnérabilité de traversée de chemin pré-authentification permettant un accès arbitraire aux fichiers dans les produits Atlassian Data Center.

Voir le dépôt
Partager

💠 CVE-2026-21589 — Accès arbitraire aux fichiers pré-authentification Atlassian

Critical Atlassian File Read Vulnerability

CVE CVSS Atlassian Vulnerability Type Authentication Status

Accès arbitraire aux fichiers non authentifié via traversée de chemin

Recherche de sécurité et analyse technique de CVE-2026-21589 affectant plusieurs produits Atlassian Data Center.


Aperçu

CVE-2026-21589 est une vulnérabilité critique d'accès arbitraire aux fichiers non authentifié affectant plusieurs produits Atlassian Data Center.

La vulnérabilité permet à un attaquant distant et non authentifié d'accéder à des fichiers spécifiques situés dans la racine de l'application web de l'application.

L'exploitation ne nécessite pas d'identifiants valides ni d'interaction de l'utilisateur, mais l'attaquant doit connaître le nom et le chemin exacts du fichier cible. La vulnérabilité ne fournit pas de listage de répertoire ni d'énumération arbitraire de fichiers.

CVE : CVE-2026-21589 Sévérité : Critique CVSS v4.0 : 9.3 Vecteur d'attaque : Réseau Privilèges requis : Aucun Interaction utilisateur : Aucune Classe de vulnérabilité : Traversée de chemin / Accès arbitraire aux fichiers

Important : Cette vulnérabilité doit être considérée comme particulièrement grave pour les déploiements Atlassian auto-hébergés exposés à Internet.


Produits affectés

CVE-2026-21589 affecte les produits Atlassian suivants :

ProduitVersions corrigées
Bitbucket Data Center9.4.26, 10.2.8, 10.5.1
Confluence Data Center9.2.26, 10.2.19
Jira Software Data Center9.12.40, 10.3.26, 11.3.12
Jira Service Management Data Center5.12.40, 10.3.26, 11.3.12
Bamboo Data Center10.2.24, 12.1.12
Crowd Data Center6.3.7, 7.0.3, 7.1.7, 7.2.4
Crucible4.9.15
Fisheye4.9.15

Toutes les versions antérieures aux versions corrigées applicables sont considérées comme affectées par l'avis d'Atlassian.


Résumé technique

La vulnérabilité est associée à une mauvaise gestion des informations de chemin dans le traitement des ressources web d'Atlassian.

Une requête spécialement conçue peut amener des composants de traversée à être interprétés comme des séparateurs de chemin, permettant à la requête d'atteindre des fichiers qui ne devraient normalement pas être exposés via le mécanisme de traitement des ressources affecté.

Conceptuellement :

Requête HTTP non authentifiée
          |
          v
   Chemin de ressource conçu
          |
          v
   Traitement de la traversée de chemin
          |
          v
Racine web de l'application
          |
          v
   Divulgation du fichier cible

L'attaque ne fournit pas intrinsèquement de listage de répertoire.

Un attaquant doit donc connaître au préalable :

Nom du fichier
+
Chemin

du fichier cible avant de tenter de le récupérer.


Cause racine

Le problème sous-jacent implique la normalisation des chemins et la gestion de la traversée dans la fonctionnalité partagée de ressources web d'Atlassian.

Des recherches de sécurité publiées après l'avis ont démontré que des séquences de traversée spécialement construites peuvent interagir avec la logique de chargement des ressources de l'application.

Une caractéristique importante identifiée lors des recherches est la gestion des séquences :: comme séparateurs de chemin lors du traitement des requêtes.

Conceptuellement :

Chemin normal
    |
    v
Résolveur de ressources
    |
    v
Ressource applicative attendue


Chemin malveillant
    |
    v
Séquence de traversée
    |
    v
Résolveur de ressources
    |
    v
Fichier inattendu

Le comportement exact d'exploitation dépend du produit affecté et de la configuration de déploiement.


Démo

CVE-2026-21589

Caractéristiques de l'attaque

PropriétéValeur
AuthentificationNon requise
Interaction utilisateurNon requise
Vecteur d'attaqueRéseau
Complexité de l'attaqueFaible
Privilèges requisAucun
Impact principalConfidentialité
Impact secondaireCompromission potentielle du système selon les fichiers/la configuration exposés
Énumération de répertoireNon fournie directement
Exploitation à distanceOui
Risque d'exposition InternetÉlevé

Le vecteur CVSS v4.0 officiel est :

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H

Score CVSS :

9.3 — CRITIQUE

Impact potentiel

L'impact principal en matière de sécurité est l'accès non autorisé à des fichiers situés dans la racine web de l'application.

Selon le produit, l'installation et le fichier exposé, cela peut entraîner la divulgation de :

Configuration de l'application
Informations de déploiement
Ressources applicatives internes
Identifiants ou secrets
Configuration d'intégration
Autres données applicatives sensibles

L'impact réel dépend fortement des fichiers présents dans la racine web de l'application affectée.

Un scénario particulièrement dangereux peut se produire lorsque des produits Atlassian sont intégrés à Crowd ou à d'autres infrastructures d'authentification centralisée et que des fichiers de configuration sensibles contiennent des identifiants réutilisables.

Des chercheurs en sécurité ont démontré des scénarios où des informations de configuration Crowd exposées pouvaient potentiellement être enchaînées pour aboutir à une compromission plus poussée dans certains déploiements.


Conditions d'exploitation

Télécharger l’outil