CVE-2026-21589
Esta é uma vulnerabilidade no Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data...
- Publicado
- 5 de out. de 2026
- Atualizado
- 7 de out. de 2026
- Atribuindo CNA
- atlassian
- Evidência observada
- 7 de out. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 53,0%
- Data do modelo
- 6 de out. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Esta é uma vulnerabilidade no Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible e Fisheye. Esta vulnerabilidade de Acesso Arbitrário a Arquivos permite que um atacante não autenticado acesse arquivos específicos dentro do diretório raiz da aplicação web em versões afetadas. A exploração requer conhecimento prévio do nome e caminho exatos do arquivo alvo; esta vulnerabilidade não permite que atacantes enumerem ou listem o conteúdo de diretórios. Em algumas configurações, pode haver arquivos sensíveis que tornam isso altamente severo. Esta vulnerabilidade permite que um atacante remoto não autenticado acesse arquivos específicos dentro do diretório raiz da aplicação web em versões afetadas. A vulnerabilidade deve ser corrigida para as versões afetadas de: -- Bitbucket Data Center, introduzida na versão >= 4.6.0, versões de correção: 9.4.26, 10.2.8, 10.5.1 -- Confluence Data Center, introduzida na versão >= 5.10.0, versões de correção 9.2.26, 10.2.19 -- Crowd Data Center, introduzida na versão >= 2.11.0, versões de correção 6.3.7, 7.0.3, 7.1.7, 7.2.4 -- Jira Software Data Center, introduzida na versão >= 7.1.0, versões de correção 9.12.40, 10.3.26, 11.3.12 -- Jira Service Management Data Center, introduzida na versão >= 3.1.0, versões de correção 5.12.40, 10.3.26, 11.3.12 -- Bamboo Data Center >= 7.0.1, versões de correção 10.2.24, 12.1.12 -- Crucible, versões de correção 4.9.15 -- Fisheye, versão de correção 4.9.15 -- A exploração requer conhecimento prévio do nome e caminho exatos do arquivo alvo. A vulnerabilidade não inclui a capacidade de enumerar ou listar o conteúdo de diretórios.
Fontes
http/cves/2026/CVE-2026-21589.yaml
Nuclei TemplatesCondições declaradas
- network: http($.protocol_keys)
- verification: dsl($.matchers[*].type)
Artefato de detecção em Python que verifica instâncias do Atlassian Jira, Confluence e Bitbucket para a vulnerabilidade de leitura arbitrária de arquivos CVE-2026-21589.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.