CVE-2026-21589
这是 Bitbucket Data Center、Confluence Data Center、Jira Service Management Data Center、Jira Software Data Center、Bamboo Data Center、Crowd Data Center、Crucible...
- 已发布
- 2026年10月5日
- 已更新
- 2026年10月7日
- 分配 CNA
- atlassian
- 观察到的证据
- 2026年10月7日
初级CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 未来 30 天
- 百分位
- 53.0%
- 型号日期
- 2026年10月6日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
这是 Bitbucket Data Center、Confluence Data Center、Jira Service Management Data Center、Jira Software Data Center、Bamboo Data Center、Crowd Data Center、Crucible 和 Fisheye 中的一个漏洞。该任意文件访问漏洞允许未认证攻击者在受影响版本中访问 Web 应用程序根目录内的特定文件。利用该漏洞需要事先知道目标文件的确切名称和路径;此漏洞不允许攻击者枚举或列出目录内容。在某些配置中,可能存在一些敏感文件,使得该漏洞极为严重。该漏洞允许未认证的远程攻击者在受影响版本中访问 Web 应用程序根目录内的特定文件。必须针对以下受影响版本解决该漏洞:-- Bitbucket Data Center,引入于版本 >= 4.6.0,修复版本:9.4.26、10.2.8、10.5.1 -- Confluence Data Center,引入于版本 >= 5.10.0,修复版本 9.2.26、10.2.19 -- Crowd Data Center,引入于版本 >= 2.11.0,修复版本 6.3.7、7.0.3、7.1.7、7.2.4 -- Jira Software Data Center,引入于版本 >= 7.1.0,修复版本 9.12.40、10.3.26、11.3.12 -- Jira Service Management Data Center,引入于版本 >= 3.1.0,修复版本 5.12.40、10.3.26、11.3.12 -- Bamboo Data Center >= 7.0.1,修复版本 10.2.24、12.1.12 -- Crucible,修复版本 4.9.15 -- Fisheye,修复版本 4.9.15 -- 利用该漏洞需要事先知道目标文件的确切名称和路径。该漏洞不包括枚举或列出目录内容的能力。
来源
http/cves/2026/CVE-2026-21589.yaml
Nuclei Templates声明的条件
- network: http($.protocol_keys)
- verification: dsl($.matchers[*].type)
用于检测 Atlassian Jira、Confluence 和 Bitbucket 实例中 CVE-2026-21589 任意文件读取漏洞的 Python 检测工具。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。