Betroffen sind nach Angaben des australischen Herstellers Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible und Fisheye. Atlassian beschreibt den Fehler als beliebigen Dateizugriff, der ohne Authentifizierung ausgenutzt werden kann. Eine Ausnutzung setze voraus, dass der exakte Name und Pfad der Zieldatei bekannt sei; ein Auflisten von Verzeichnisinhalten sei nicht möglich. In manchen Konfigurationen könnten jedoch sensible Dateien vorhanden sein, die das Risiko erhöhen.

Für Atlassian Cloud sind die Korrekturen laut Hersteller bereits eingespielt. Für die Server-Varianten stehen folgende fehlerbereinigte Versionen bereit:

  • Bitbucket Data Center: 9.4.26, 10.2.8 und 10.5.1
  • Confluence Data Center: 9.2.26 und 10.2.19
  • Jira Service Management Data Center: 5.12.40, 10.3.26 und 11.3.12
  • Jira Software Data Center: 9.12.40, 10.3.26 und 11.3.12
  • Bamboo Data Center: 10.2.24 und 12.1.12
  • Crowd Data Center: 6.3.7, 7.0.3, 7.1.7 und 7.2.4
  • Crucible: 4.9.15
  • Fisheye: 4.9.15

Als vorübergehende Gegenmaßnahmen empfiehlt Atlassian, betroffene Instanzen aus dem öffentlichen Internet zu nehmen, eine Regel in der Web Application Firewall zu setzen, Anfragen über Tomcats RewriteValve zu blockieren (für Confluence, JSM, Jira, Bamboo und Crowd) sowie für Bitbucket eine zusätzliche Regel in der Datei urlrewrite.xml zu ergänzen.

Telemetriedaten des Unternehmens Previdian zufolge wurden insgesamt 15 Ausnutzungsversuche von drei verschiedenen IP-Adressen aus Japan und den USA registriert:

  • 38.60.157[.]86
  • 146.70.187[.]234
  • 159.26.119[.]225

Die Aktivität gegen das Honeypot-Netzwerk des Unternehmens begann demnach zwei Stunden, nachdem watchTowr weitere technische Einzelheiten zur Schwachstelle veröffentlicht hatte. Den Angaben der Sicherheitsforscher zufolge lassen sich sensible Dateien im Webroot-Verzeichnis mit einer einzigen Anfrage auslesen und daraus Tokens, Zugangsdaten, Schlüssel oder anderes Authentifizierungsmaterial extrahieren.

Ursache ist laut Previdian die Verarbeitung von Web-Ressourcen durch Atlassian: Eine Zeichenkette wie “..::..::..::..::WEB-INF::web.xml” wird dabei in “../../../../WEB-INF/web.xml” umgewandelt. Ein unauthentifizierter Angreifer, der die Logik der Ressourcenauflösung kennt, kann diese Pfadauflösung missbrauchen und sie mit der Atlassian-Plugin-Ressource “/includes/jquery/plugins/colorpicker/images/” kombinieren — über den abschließenden Schrägstrich lassen sich andere Dateien der Anwendung erreichen, etwa “WEB-INF/web.xml”.

Besonders schwer wiegt das bei Atlassian Crowd und Jira: Dort kann über die Lücke die Datei “WEB-INF/classes/crowd.properties” ausgelesen werden, die Crowd-Zugangsdaten enthält. Mit diesen lässt sich administrativer Zugriff auf die Anwendung erlangen — und damit neue Benutzer anlegen, Rechte verändern und ein neu erstelltes, bösartiges Konto zum Jira-Administrator erheben.

“Innerhalb von zwei Stunden, nachdem öffentliche Exploit-Details verfügbar wurden, sahen wir bereits Ausnutzungsversuche in unserem Honeypot-Netzwerk”, erklärte Previdian-Gründer und CEO Ryan Dewhurst. Die Veröffentlichung einer Nuclei-Vorlage werde massenhaftes automatisiertes Scannen zusätzlich erleichtern, weshalb mit einem schnellen Anstieg der Aktivität rund um CVE-2026-21589 zu rechnen sei. Organisationen, die betroffene Atlassian-Produkte betreiben, sollten das Einspielen der Patches als unmittelbare Priorität behandeln.