O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 362–365  |  ISSN 3086-6103

Alerta: Falha no Atlassian permite que atacantes não autenticados leiam arquivos conhecidos em oito de seus produtos

   Recentemente, fora descoberta uma falha crítica em oito dos produtos da Atlassian Data Center, produtos projetados para que os clientes façam self-hosting ou assinem serviços em nuvem para as aplicações. A vulnerabilidade nesses permite que sejam lidos arquivos específicos no diretório do raiz da aplicação. O ataque exige que o atacante saiba o nome e caminho exato do arquivo e a vulnerabilidade foi atribuída à CVE-2026-21589 no dia cinco de outubro, dois dias atrás.

   No entanto, o diretório raiz da aplicação é passível de ser portador de arquivos de configuração sensíveis para o projeto, o que pode aumentar o risco causado pelo abuso da falha. As aplicações, porém, já receberam correções da Atlassian, não sendo necessário que clientes, em especial os que assinam os serviços em nuvem, tomem medidas adicionas.

   Conforme, para clientes que não assinam nuvem e fazem self-hosting, as aplicações devem ser atualizadas ou retiradas de produção. A Atlassian recomenda que qualquer acesso à internet externo ao domínio local seja restrito até que sejam feitas atualizações.

 

Produtos afetados e versões com correção

As falhas afetam todas as versões dos oito produtos as quais precederam as abaixo. A seguinte lista foi disponibilizada pela Atlassian:

 

   A análise detalhada das informações divulgadas pela fabricante rvela inconsistências relevantes entre os boletins oficiais e os registros da CVE. No chamado referente à versão 7.1 do Crowd, o campo relativo à versão de correção indicava a 7.1.7, ao passo que a tabela presente no mesmo documento apresentava a versão 7.1.6, a qual também figurava listada como versão afetada pela vulnerabilidade. Essa contradição interna no boletim da Atlassian induz incertezas sobre qual versão realmente aplica a correção necessária.
   Divergências adicionais foram identificadas na CVE submetida pela Atlassian. No tocante ao Crowd, o documento citava a versão 7.1.1 como corrigida, embora as notas de lançamento da própria fabricante datem essa versão como sendo de 27 de novembro de 2025, ou seja, de mais de dez meses antes da divulgação da falha. Para o Bamboo, observou-se desencontro entre os próprios campos do registro: enquanto um parâmetro indicava a versão 10.2.4, o texto descritivo informava a 10.2.24, o que compromete a validação automatizada de correções por sistemas de varredura.
   Ademais, o registro da CVE estendeu a listagem às edições Server dos produtos, edições legadas voltadas ao self-hosting , tópico omitido no boletim principal. O documento classificou todas as versões do Bamboo Server, Bitbucket Server, Confluence Server e Crowd Server como afetadas, sem indicar qualquer versão de correção para essa linha descontinuada. Para o Jira Software Server, Jira Service Management Server, Crucible Server e Fisheye Server, foram apontadas versões corrigidas a partir de 9.12.40, 5.12.40 e 4.9.15, respectivamente, sem esclarecer se os modelos de licença Server vigentes possuem permissão operacional para executar tais atualizações.
Contramedidas temporárias
   A Atlassian classifica a falha como sendo uma falha de Path Traversal no registro da CVE, ataque no qual uma requisição para um caminho de arquivo é utilizada maliciosamente como maneira de obter arquivos sensíveis. São descritas pela Atlassian, portanto, estratégias de mitigação baseadas em regras de bloqueio, sendo estas utilizadas para bloquear requisições a caminhos que contêm “..”, “/”,”\” ou “;”, incluindo formulários codificados como URLs.
Estrátegia recomendada para cada uma das aplicações:
  • Nos oito produtos: implementação de regras em um firewall de aplicação web (WAF) ou em um proxy reverso para o bloqueio das URLs correspondentes.
  • Confluence, Jira Software, Jira Service Management, Bamboo e Crowd: instalação de uma regra no parâmetro Tomcat RewriteValve em cada nó do ambiente, procedimento que demanda a interrupção e a reinicialização completa das instâncias.
  •  Bitbucket:  consiste na aplicação da regra diretamente no arquivo de configuração urlrewrite.xml em todos os nós principais, espelhos e agrupamentos de espelhos (mirror farms), seguida igualmente da reinicialização dos serviços.

 

As mitigações são, apesar de úteis, limitadas, não sendo substitutas definitivas para a problemática, diz a empresa.

Detecção de exploração

   Fora dito pela Atlassian que não foram encontradas evidências da exploração da vulnerabilidade em seus servidores de nuvem. O aviso, porém, não detalha se foram detectadas explorações em instâncias self-hosted das aplicações. “Atlassian não é capaz de confirmar se sua instância foi afetada pela vulnerabilidade”, ressaltam.

   É recomendado que clientes façam seus times de segurança analisarem seus registros de acesso. Um dos métodos consiste em aplicar a decodificação de URL às linhas de requisição até duas vezes consecutivas, buscando a sequência de caracteres .. posicionada imediatamente adjacente a /, \ ou ::. A alternativa recomendada é a execução do padrão de bloqueio fornecido pela própria Atlassian sobre as linhas brutas dos logs de auditoria. O boletim oficial, contudo, não detalha o procedimento para diferenciar uma tentativa malsucedida de uma requisição que resultou na entrega efetiva de um arquivo, tampouco orienta quais medidas adicionais devem ser adotadas pelos clientes que identificarem tais acessos após a conclusão da atualização.

 

Referências

[1] https://confluence.atlassian.com/security/cve-2026-21589-arbitrary-file-access-vulnerability-impacts-multiple-products-1870495748.html

[2] https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/21xxx/CVE-2026-21589.json

[3] https://thehackernews.com/2026/10/critical-atlassian-flaw-lets.html

Tags: , , , , , .

Categorias: Alerta, Ataques, CISA, CVE, Falhas, Firewall, Network, Patches, Remote Attack, Vulnerabilidade.