Lỗ hổng Atlassian nghiêm trọng cho phép kẻ tấn công chưa xác thực đọc các tệp tin trên 8 sản phẩm

Một lỗ hổng nghiêm trọng trong 8 sản phẩm Atlassian Data Center cho phép kẻ tấn công không cần quyền đăng nhập có thể đọc các tệp tin cụ thể trong thư mục gốc của ứng dụng web của mỗi sản phẩm. Kẻ tấn công phải biết chính xác tên và đường dẫn của tệp tin. Atlassian đã công bố lỗ hổng CVE-2026-21589 vào ngày 5 tháng 10, đánh giá mức độ nghiêm trọng 9.3/10 và cung cấp các phiên bản vá lỗi.
Atlassian Security Vulnerability

Một lỗ hổng nghiêm trọng trong 8 sản phẩm Atlassian Data Center, vốn được khách hàng tự vận hành (self-host), cho phép kẻ tấn công không cần quyền đăng nhập có thể đọc các tệp tin cụ thể trong thư mục gốc của ứng dụng web của mỗi sản phẩm.

Kẻ tấn công phải biết trước tên và đường dẫn chính xác của tệp tin và không thể liệt kê nội dung trong thư mục đó. Atlassian đã công bố lỗ hổng này với mã định danh CVE-2026-21589 vào ngày 5 tháng 10, đánh giá mức độ nghiêm trọng là 9.3 trên 10, và đã liệt kê các phiên bản đã vá cho từng sản phẩm.

Thư mục gốc của ứng dụng web là thư mục trên máy chủ chứa chính ứng dụng web đó. Trong một số cấu hình, nó có thể chứa các tệp tin nhạy cảm, điều này làm tăng rủi ro theo nhận định của Atlassian.

Các sản phẩm Cloud của Atlassian bị ảnh hưởng bởi lỗ hổng này đã được vá và khách hàng sử dụng Cloud không cần thực hiện bất kỳ hành động nào.

Atlassian khuyên các khách hàng không thể nâng cấp đồng loạt nên tạm thời ngắt kết nối các phiên bản (instance) nếu có thể. Bất kỳ phiên bản nào có thể truy cập từ internet công cộng, bao gồm cả những phiên bản yêu cầu đăng nhập, nên được giới hạn quyền truy cập từ mạng bên ngoài cho đến khi được nâng cấp hoặc áp dụng quy tắc chặn tạm thời.

Các sản phẩm bị ảnh hưởng và phiên bản đã vá

Lỗ hổng này ảnh hưởng đến tất cả các phiên bản của 8 sản phẩm trước các phiên bản đã vá được liệt kê dưới đây. Điều đó có thể bao gồm cả các phiên bản đã hết hạn hỗ trợ (end of life). Atlassian khuyến nghị nên nâng cấp lên phiên bản hỗ trợ dài hạn (LTS) đã được vá hoặc các phiên bản mới hơn.

Atlassian đã liệt kê các phiên bản đã vá tính đến ngày 6 tháng 10:

Sản phẩm Phiên bản đã vá
Bitbucket Data Center 9.4.26, 10.2.8, 10.5.1
Confluence Data Center 9.2.26, 10.2.19
Jira Software Data Center 9.12.40, 10.3.26, 11.3.12
Jira Service Management Data Center 5.12.40, 10.3.26, 11.3.12
Bamboo Data Center 10.2.24, 12.1.12
Crowd Data Center 6.3.7, 7.0.3, 7.1.7, 7.2.4
Crucible 4.9.15
Fisheye 4.9.15

Đối với nhánh 7.1 của Crowd, trường phiên bản đã vá trong thẻ ghi nhận 7.1.7. Tuy nhiên, một bảng trong cùng thẻ đó lại hiển thị 7.1.6, vốn cũng được liệt kê là phiên bản bị ảnh hưởng.

Hồ sơ CVE mà Atlassian nộp đã đưa ra các con số khác nhau cho 2 sản phẩm. Đối với Crowd, nó liệt kê 7.1.1, phiên bản mà ghi chú phát hành của Crowd 7.1 ghi ngày 27 tháng 11 năm 2025, hơn 10 tháng trước khi lỗ hổng được công bố. Đối với Bamboo, một trường ghi 10.2.4, trong khi phần mô tả của chính hồ sơ đó lại ghi 10.2.24.

Hồ sơ CVE cũng liệt kê các phiên bản Server của những sản phẩm này, dòng sản phẩm tự vận hành cũ hơn của Atlassian mà thông báo không đề cập tới. Nó đánh dấu mọi phiên bản của Bamboo Server, Bitbucket Server, Confluence Server và Crowd Server là bị ảnh hưởng và không liệt kê phiên bản đã vá cho chúng.

Đối với Jira Software Server, hồ sơ liệt kê các phiên bản từ 9.12.40 là không bị ảnh hưởng, Jira Service Management Server từ 5.12.40, và Crucible Server cùng Fisheye Server từ 4.9.15. Tài liệu không cho biết liệu các giấy phép Server có thể chạy những phiên bản đó hay không.

Crowd đã không có bản phát hành Server nào kể từ phiên bản 5.2 vào tháng 9 năm 2023, do đó không có phiên bản Crowd đã vá nào là bản phát hành Server.

Nếu bạn chưa thể nâng cấp ngay lập tức

Atlassian gắn nhãn lỗ hổng này là một lỗi path traversal trong hồ sơ CVE. Trong một cuộc tấn công path traversal, yêu cầu sử dụng một đường dẫn tệp được xây dựng đặc biệt để truy cập các tệp mà nó không được phép tiếp cận.

Atlassian mô tả 3 quy tắc chặn tạm thời, gọi là các biện pháp giảm thiểu. Cả 3 đều chặn các yêu cầu có URL chứa .. nằm ngay cạnh /, \ hoặc ::, bao gồm cả các định dạng mã hóa URL.

Các quy tắc áp dụng tùy thuộc vào sản phẩm:

  • Tất cả 8 sản phẩm: một quy tắc trên tường lửa ứng dụng web (WAF) hoặc reverse proxy để chặn các URL khớp với điều kiện.
  • Confluence, Jira Software, Jira Service Management, Bamboo và Crowd: một quy tắc Tomcat RewriteValve, được cài đặt trên mỗi node, yêu cầu phải tắt và khởi động lại hệ thống.
  • Bitbucket: một quy tắc trong tệp urlrewrite.xml, áp dụng cho mọi node, mirror và mirror farm node, sau đó khởi động lại.

Crucible và Fisheye chỉ có tùy chọn đầu tiên. Thông báo của Atlassian cung cấp chi tiết quy tắc và các thay đổi tệp cho từng loại.

Atlassian nhấn mạnh trong các thẻ sản phẩm rằng các biện pháp giảm thiểu "có giới hạn và không thể thay thế cho việc vá lỗi hoàn toàn cho phiên bản của bạn."

Kiểm tra các hoạt động truy cập trong quá khứ

Atlassian cho biết các sản phẩm Cloud bị ảnh hưởng đã được vá và cuộc điều tra của họ chưa tìm thấy bằng chứng về việc lỗ hổng bị khai thác. Bitbucket Cloud không bị ảnh hưởng.

Thông báo không cho biết liệu các cuộc tấn công vào những phiên bản tự vận hành đã xảy ra hay chưa. Atlassian tuyên bố: "Atlassian không thể xác nhận liệu các phiên bản của bạn có bị ảnh hưởng bởi lỗ hổng này hay không."

Họ yêu cầu khách hàng cho đội ngũ an ninh tìm kiếm trong nhật ký truy cập (access logs). Một phương pháp là giải mã URL (URL-decode) mỗi dòng yêu cầu tối đa 2 lần và tìm kiếm chuỗi .. nằm ngay cạnh /, \ hoặc ::. Phương pháp khác là chạy mẫu chặn của Atlassian trên các dòng nhật ký thô.

Thông báo không giải thích cách phân biệt một nỗ lực tấn công thất bại với một yêu cầu đã lấy được tệp tin thành công, hoặc khách hàng nên làm gì khác nếu phát hiện các yêu cầu như vậy sau khi đã nâng cấp.

Kẻ tấn công đã từng khai thác loại lỗ hổng này trong sản phẩm của Atlassian trước đây. CVE-2021-26086 là một lỗ hổng path traversal trong Jira Server và Data Center cho phép kẻ tấn công từ xa đọc các tệp tin cụ thể. Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) đã thêm nó vào danh mục các lỗ hổng bị khai thác đã biết vào ngày 12 tháng 11 năm 2024.

Cách Atlassian đánh giá lỗ hổng

Điểm đánh giá 9.3 sử dụng phiên bản 4.0 của Hệ thống Chấm điểm Lỗ hổng Phổ biến (CVSS) và là đánh giá riêng của Atlassian. Công ty yêu cầu khách hàng tự đánh giá mức độ ảnh hưởng đối với môi trường cụ thể của họ.

Điểm số này đánh giá lỗ hổng có thể tiếp cận qua mạng mà không cần đặc quyền hoặc hành động của người dùng. Nó đánh giá tác động đến tính bảo mật của hệ thống bị tổn thương là cao, tính toàn vẹn và tính sẵn sàng là không có, và tác động lên các hệ thống khác là cao.

Thông báo không xác định rõ các tệp tin nhạy cảm hoặc các cấu hình chứa chúng, cũng như không giải thích lý do tại sao đánh giá tác động lên các hệ thống khác lại ở mức cao.