Kritiek Atlassian-lek laat aanvallers zonder login bestanden uitlezen in acht producten

CVE-2026-21589 (CVSS 9,3) laat ongeauthenticeerde aanvallers bestanden uitlezen in 8 Atlassian-producten. Patches beschikbaar, geen misbruik bekend.

Atlassian heeft een kritieke kwetsbaarheid verholpen die aanvallers zonder inloggegevens in staat stelt bestanden te lezen in acht zelf-gehoste Data Center-producten. De fout, geregistreerd als CVE-2026-21589, krijgt een CVSS v4.0-score van 9,3 en is deze week gepatcht.

Het gaat om een path traversal-kwetsbaarheid: een aanvaller dient een verzoek in met een speciaal geconstrueerd bestandspad en kan daarmee bestanden uit de hoofdmap van de webapplicatie uitlezen die normaal niet toegankelijk zijn. De aanvaller moet wel al de exacte bestandsnaam en locatie kennen. De mappenstructuur zelf kan niet worden doorzocht of opgelijst, wat misbruik beperkt tot gerichte aanvallen op bekende bestanden, zoals configuratiebestanden met wachtwoorden of tokens.

Getroffen zijn acht Data Center-producten: Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible en Fisheye. Atlassian bracht voor elk daarvan een patch uit: Bitbucket 9.4.26, 10.2.8 en 10.5.1, Confluence 9.2.26 en 10.2.19, Jira Software 9.12.40, 10.3.26 en 11.3.12, Jira Service Management 5.12.40, 10.3.26 en 11.3.12, Bamboo 10.2.24 en 12.1.12, Crowd 6.3.7, 7.0.3, 7.1.7 en 7.2.4, en Crucible en Fisheye 4.9.15. Cloud-klanten hoeven niets te doen, want die omgevingen zijn automatisch al bijgewerkt.

Dat een aanvaller eerst de exacte bestandsnaam en locatie moet raden, voorkomt massale, ongerichte aanvallen, maar sluit gericht misbruik niet uit. Toepassingsservers als deze bewaren doorgaans configuratiebestanden met databasewachtwoorden, API-sleutels of sessietokens op voorspelbare plekken binnen de eigen installatiemap. Een aanvaller die zo’n bestandsnaam uit publieke documentatie, foutmeldingen of een eerdere lek kent, kan met deze kwetsbaarheid direct bij die gegevens, zonder ooit te hebben ingelogd.

Atlassian zegt niet te kunnen bevestigen of zelf-gehoste installaties daadwerkelijk zijn aangevallen, en er is op dit moment geen bewijs van actieve exploitatie. Wie niet direct kan patchen, kan de mitigaties uit het advies toepassen: regels op een WAF of proxy die path-traversal-patronen blokkeren, Tomcat RewriteValve-regels, URL-rewrite-regels voor Bitbucket, en het beperken van externe netwerktoegang tot de betreffende producten.

Het Nederlandse NCSC publiceerde een eigen advies over dezelfde kwetsbaarheid.

Voor Nederlandse organisaties met een van deze acht Atlassian-producten op eigen servers verdient dit lek aandacht, ook al is er geen actieve exploitatie bekend. Controleer welke versies draaien, plan de upgrade naar de genoemde patchversies in en kijk in de toegangslogs naar verzoeken met verdachte bestandspaden, zoals herhaalde ../-constructies, als indicatie van verkenning voorafgaand aan misbruik. Bedrijven die een van deze producten als Service Provider of Identity Provider voor andere interne systemen gebruiken, doen er goed aan de upgrade met voorrang te plannen, juist omdat een gelekt configuratiebestand daar verder kan worden misbruikt dan binnen de Atlassian-omgeving alleen.

Bron: The Hacker News, BleepingComputer

Wat betekent dit voor jouw bedrijf?

Controleer per Atlassian Data Center-product (Bitbucket, Confluence, Jira Software/Service Management, Bamboo, Crowd, Crucible, Fisheye) de huidige versie tegen de patchversies voor CVE-2026-21589 en installeer de update. Zonder directe patchmogelijkheid helpen WAF-regels tegen path-traversal-patronen als tijdelijke maatregel.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.