
Atlassian已紧急通知用户修补其数据中心(Data Center)产品,以防范攻击者利用高危漏洞访问系统文件。
周一,Atlassian向用户发送主题为“需要采取行动”的邮件,披露了编号为CVE-2026-21589的安全漏洞。该漏洞严重等级评分为9.3,存在于Bitbucket、Confluence、Jira Service Management、Jira Software、Bamboo、Crowd、Crucible和Fisheye等产品的数据中心版本中。
官方公告指出,该漏洞允许未经身份验证的攻击者访问Web应用程序根目录下的特定文件。Atlassian警告称,在某些配置下,这些文件可能包含高敏感信息,从而带来显著风险。
值得庆幸的是,利用此漏洞的前提是攻击者必须知晓确切的文件名和路径,且无法通过该漏洞直接浏览目录内容。目前,Atlassian已发布安全更新,用户只需在维护窗口期内将软件升级至最新版本即可修复。
对于无法立即打补丁的用户,Atlassian建议尽可能将实例从公网移除,并限制外部网络访问,即便这些实例已启用用户身份验证。公司还提供了详细的缓解措施及自查指南。
已迁移至Atlassian云服务的用户无需采取任何行动,相关缺陷已在SaaS端修复。这一事件也侧面印证了Atlassian自2020年停止开发低端服务器产品、推动用户上云,以及后续逐步终止数据中心软件支持的战略合理性。尽管公司承认早期的迁移工具体验不佳,但云端集中管理在安全响应上展现出明显优势。
回顾过往,2026年3月,Atlassian曾裁员10%。当时其股价已连续一年下滑,市场担忧AI将取代商业软件,引发“SaaSPocalypse”(SaaS末日)论调。然而,此后Atlassian股价已翻三倍,显示投资者对其利用AI增强工作流护城河的信心显著回升。