CVE-2026-21589
Questa è una vulnerabilità in Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data...
- Pubblicato
- 5 ott 2026
- Aggiornato
- 7 ott 2026
- Assegnazione CNA
- atlassian
- Evidenza osservata
- 7 ott 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 53,0%
- Data del modello
- 6 ott 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Questa è una vulnerabilità in Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible e Fisheye. Questa vulnerabilità di accesso arbitrario ai file consente a un attaccante non autenticato di accedere a file specifici all'interno della directory root dell'applicazione web nelle versioni interessate. Lo sfruttamento richiede la conoscenza preliminare del nome e del percorso esatti del file di destinazione; questa vulnerabilità non consente agli attaccanti di enumerare o elencare il contenuto delle directory. In alcune configurazioni, potrebbero esserci file sensibili che rendono questa vulnerabilità altamente grave. Questa vulnerabilità consente a un attaccante remoto non autenticato di accedere a file specifici all'interno della directory root dell'applicazione web nelle versioni interessate. La vulnerabilità deve essere risolta per le versioni interessate di: -- Bitbucket Data Center, introdotta nella versione >= 4.6.0, versioni corrette: 9.4.26, 10.2.8, 10.5.1 -- Confluence Data Center, introdotta nella versione >= 5.10.0, versioni corrette 9.2.26, 10.2.19 -- Crowd Data Center, introdotta nella versione >= 2.11.0, versioni corrette 6.3.7, 7.0.3, 7.1.7, 7.2.4 -- Jira Software Data Center, introdotta nella versione >= 7.1.0, versioni corrette 9.12.40, 10.3.26, 11.3.12 -- Jira Service Management Data Center, introdotta nella versione >= 3.1.0, versioni corrette 5.12.40, 10.3.26, 11.3.12 -- Bamboo Data Center >= 7.0.1, versioni corrette 10.2.24, 12.1.12 -- Crucible, versioni corrette 4.9.15 -- Fisheye, versione corretta 4.9.15 -- Lo sfruttamento richiede la conoscenza preliminare del nome e del percorso esatti del file di destinazione. La vulnerabilità non include la capacità di enumerare o elencare il contenuto delle directory.
Fonti
http/cves/2026/CVE-2026-21589.yaml
Nuclei TemplatesCondizioni dichiarate
- network: http($.protocol_keys)
- verification: dsl($.matchers[*].type)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.