关于Atlassia多产品未授权任意文件读取漏洞的安全提醒

发布时间:2026-10-09 


一、 漏洞描述

近日,监测到一则Atlassian系列产品存在任意文件读取漏洞的信息,漏洞威胁等级为高危。该漏洞根源于 Atlassian多款产品共用的Web资源组件atlassian-plugins-webresource,在该组件的插件资源下载端点(/download/resources/...路由族)中,资源路径里的::在解析时事实上承担/的分隔符角色,而安全校验代码未能将::视为与/等价的分隔符,致使..::形态的穿越序列绕过校验、在后续路径解析中仍按目录跳层生效。远程攻击者只需向该端点发送一条构造好的GET请求,全程无需任何身份凭证,即可读取Tomcat应用目录范围内任意已知路径的文件;若目标环境接入了Atlassian Crowd统一认证,攻击者还可进一步读取 WEB-INF/classes/crowd.properties中的明文应用凭据,凭 其调用Crowd用户管理接口创建用户、修改权限等

二、 影响范围

目前受影响的Atlassian产品版本:

Bitbucket Data Center: 9.4.0 < 9.4.26; 10.2.0 < 10.2.8; 10.5.0 < 10.5.1

Confluence Data Center: 9.2.0 < 9.2.26; 10.2.0 < 10.2.19

Jira Software Data Center: 9.12.0 < 9.12.40; 10.3.0 < 10.3.26; 11.3.0 < 11.3.12

Jira Service Management Data Center: 5.12.0 < 5.12.40; 10.3.0 < 10.3.26; 11.3.0 < 11.3.12

Bamboo Data Center: 10.2.0 < 10.2.24; 12.1.0 < 12.1.12

Crowd Data Center: 6.3.0 < 6.3.7; 7.0.0 < 7.0.3; 7.1.0 < 7.1.7; 7.2.0 < 7.2.4

Crucible: < 4.9.15

Fisheye: < 4.9.15

三、解决方案

1、官方修复建议 

官方已发布安全公告,由于该漏洞涉及多款产品,请按照公告中不同 产品升级方案与临时缓解措施执行。 https://confluence.atlassian.com/security/cve-2026-21589-arbitrary-file-a ccess-vulnerability-impacts-multiple-products-1870495748.html

2、临时修复建议

·关闭未使用的功能模块,减少潜在攻击入口。

·遵循最小权限原则,严控各类敏感操作权限范围。

·非必要不暴露服务到公网,限制访问源为可信范围。

·定期更新系统及各类组件至安全版本,及时修补已知隐患。

建议受影响用户做好资产自查以及修复工作,以免遭受黑客攻击。


一审:崔晓静

二审:陈琴

三审:卢珊珊