🔥 Atlassian: чтение файлов без входа затронуло восемь продуктов CVE-2026-21589 позволяет без авторизации читать отдельные файлы в корне веб-приложения Atlassian Data Center. Атакующему нужно знать точное имя и путь файла. Каталог целиком он не увидит. Atlassian раскрыла уязвимость 5 октября и оценила её в 9,3 по CVSS 4.0. Исправления для Bitbucket Data Center: 9.4.26, 10.2.8 и 10.5.1; Confluence: 9.2.26 и 10.2.19; Jira Software и Jira Service Management: 9.12.40, 10.3.26 и 11.3.12. Для Bamboo нужны 10.2.24 или 12.1.12, для Crowd — 6.3.7, 7.0.3, 7.1.7 или 7.2.4; для Crucible и Fisheye — 4.9.15. Затронуты версии ниже указанных исправлений. В описании есть расхождения: для Crowd 7.1 фигурируют и 7.1.6, и 7.1.7, а запись CVE по Bamboo содержит разные номера. Запись CVE также упоминает Server-редакции, которых нет в бюллетене; для Crowd Server исправленная версия не указана. Сверяйте область воздействия с актуальным бюллетенем Atlassian. Если обновить экземпляр сразу нельзя, Atlassian советует по возможности отключить его от сети. Для всех восьми продуктов временно можно блокировать на WAF или обратном прокси URL с `../`, `..\` или `..::`, включая закодированные варианты; правило не заменяет исправление. В логах ищите эти последовательности после декодирования URL до двух раз. Atlassian не подтвердила эксплуатацию в облаке, но не может определить, затронуты ли конкретные самостоятельно размещённые экземпляры. Я бы не считал найденный запрос доказательством успешного чтения: бюллетень не объясняет, как отличить попытку от удачного ответа. Для SOC это значит, что одного поиска по URL мало — сопоставляйте запросы с доступными данными об ответах сервера и оценивайте возможную утечку отдельно. The Hacker News #Atlassian #PathTraversal #CVE202621589