# Atlassian Data Center : la faille CVE-2026-21589 exploitée deux heures après sa publication

> Des tentatives d'exploitation ont été détectées environ deux heures après la publication des détails techniques de cette faille notée 9,3.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/atlassian-data-center-cve-2026-21589-faille-exploitee-watchtowr
- Auteur : Kelvyn
- Publié le : 8 octobre 2026 (2026-10-08T04:43:03.216Z)
- Rubrique : Cybersécurité
- Sujets : Vulnérabilité, Atlassian, CVE-2026-21589, Confluence, Jira
- Langue : français

**La faille CVE-2026-21589, notée 9,3 sur 10 (CVSS), permet à un attaquant non authentifié de lire des fichiers dans la racine web de plusieurs produits Atlassian Data Center, et des tentatives d'exploitation ont été observées environ deux heures après la publication de ses détails techniques le 7 octobre 2026.** C'est ce que rapporte [The Hacker News](https://thehackernews.com/2026/10/atlassian-data-center-flaw-draws.html).

## Quels produits sont concernés ?

Atlassian cite Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo et Crowd en version Data Center, ainsi que Crucible et Fisheye. L'éditeur indique que ses produits Cloud sont déjà corrigés. Les plages de versions vulnérables ne sont pas précisées dans l'article source.

## Quelle est la nature de la faille ?

Il s'agit d'un accès arbitraire à des fichiers sans authentification : l'attaquant doit connaître le nom et le chemin exacts, et la faille ne permet pas de lister les répertoires. Selon Previdian, entreprise de sécurité, le défaut vient du traitement des ressources web, qui convertit des chaînes de chemin encodées en séquences de traversée, combiné à un comportement de barre oblique finale dans une ressource d'un sélecteur de couleurs. Sur Crowd et Jira, le fichier WEB-INF/classes/crowd.properties peut contenir des identifiants Crowd, qui ouvrent un accès administrateur : création d'utilisateurs, changement de droits, promotion en administrateur Jira.

## Quelle est l'ampleur de l'exploitation ?

Après la publication d'une analyse technique par watchTowr, le réseau de leurres de Previdian a enregistré 15 tentatives provenant de trois adresses IP, au Japon et aux États-Unis. Son directeur, Ryan Dewhurst, signale une activité en hausse. Un modèle Nuclei, outil de scan, devrait faciliter les balayages massifs. Ces chiffres décrivent des tentatives vues par des pièges, pas des compromissions confirmées de clients.

## Que faire ?

Atlassian a publié des correctifs, notamment : Confluence Data Center 9.2.26 et 10.2.19 ; Jira Software Data Center 9.12.40, 10.3.26 et 11.3.12 ; Jira Service Management Data Center 5.12.40, 10.3.26 et 11.3.12 ; Bitbucket 9.4.26, 10.2.8 et 10.5.1 ; Bamboo 10.2.24 et 12.1.12 ; Crowd 6.3.7, 7.0.3, 7.1.7 et 7.2.4 ; Crucible et Fisheye 4.9.15.

> En attendant la mise à jour, Atlassian conseille de retirer l'instance d'Internet, d'ajouter une règle de pare-feu applicatif ou de bloquer les requêtes concernées via le RewriteValve de Tomcat (urlrewrite.xml pour Bitbucket). Après correction, envisagez de renouveler les identifiants stockés dans les fichiers de configuration.

## Source

Source : [The Hacker News](https://thehackernews.com/2026/10/atlassian-data-center-flaw-draws.html). BleepingComputer a également publié un article sur le sujet, que nous n'avons pas pu consulter intégralement.

## À retenir

- La faille CVE-2026-21589 d'Atlassian Data Center est notée 9,3 sur 10 et permet une lecture de fichiers sans authentification.
- Previdian a enregistré 15 tentatives d'exploitation environ deux heures après la publication des détails techniques par watchTowr, le 7 octobre 2026.
- Atlassian a publié des versions corrigées pour Confluence, Jira, Bitbucket, Bamboo, Crowd, Crucible et Fisheye en Data Center.
- Les organisations qui ne peuvent pas patcher immédiatement doivent retirer leur instance Atlassian d'Internet ou bloquer les requêtes concernées.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/atlassian-data-center-cve-2026-21589-faille-exploitee-watchtowr