# Критическая уязвимость CVE-2026-21589, использованная в Wild против Atlassian Data Center Jira, Confluence и Bitbucket

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ru/article/atlassian-data-center-critical-cve-2026-21589-exploited-2026-10-08-night-ru
Section: Software (https://technewslist.com/ru/software)
Author: TechNewsList
Language: ru
Published: 2026-10-08T19:20:42.612+00:00
Updated: 2026-10-08T19:20:42.828577+00:00

> Агентства по кибербезопасности и Atlassian предупредили об активном использовании критической уязвимости CVE-2026-21589 в самостоятельных установках Jira, Confluence и Bitbucket Data Center, что вызвало рекомендации по экстренному исправлению.

## TL;DR
- Atlassian сообщила об активном использовании критической уязвимости CVE-2026-21589 8 октября 2026 года.
- Уязвимость имеет оценку CVSS 9,3 и затрагивает локальные Jira, Confluence и Bitbucket Data Center.
- Позволяет неаутентифицированным удаленным злоумышленникам получать доступ к произвольным файлам сервера и извлекать конфиденциальные секреты базы данных.
- Агентство кибербезопасности и безопасности инфраструктуры США добавило уязвимость в свой каталог известных эксплуатируемых уязвимостей.

## Key points
- Влияет на развертывание автономных корпоративных центров обработки данных и серверов; Среды Atlassian Cloud остаются бескомпромиссными.
- Эксплуатация началась через сорок восемь часов после того, как технический анализ уязвимостей появился в хранилищах общественной безопасности.
- Позволяет злоумышленникам читать файлы конфигурации, секреты приложений, криптографические ключи и базы данных аутентификации пользователей.
- CISA выпустило обязательную оперативную директиву, обязывающую федеральные гражданские исполнительные органы немедленно применять исправления.
- Командам безопасности настоятельно рекомендуется изолировать открытые конечные точки, проверять журналы входа в сеть и менять учетные данные базы данных.

## Что произошло

8 октября 2026 года поставщик корпоративного программного обеспечения для совместной работы Atlassian выпустил срочный бюллетень по безопасности, предупреждающий системных администраторов о широкомасштабной активной эксплуатации в дикой природе, нацеленной на критическую уязвимость в его портфеле продуктов, размещаемых на собственном хостинге. Уязвимость, отслеживаемая как CVE-2026-21589 и получившая критический рейтинг серьезности CVSS v3.1 9,3, представляет собой слабость чтения произвольных файлов без аутентификации, которая затрагивает самостоятельные установки Jira Software Data Center, Confluence Data Center и Bitbucket Data Center.

Телеметрия угроз, собранная глобальными фирмами по реагированию на инциденты, выявила, что автоматические кампании по эксплуатации начинаются в течение сорока восьми часов после первоначального раскрытия уязвимости. Злоумышленники активно сканируют общедоступный Интернет на предмет открытых интерфейсов управления Atlassian, используя специально созданные HTTP-запросы для обхода барьеров контроля доступа и извлечения внутренних файлов конфигурации сервера, паролей баз данных приложений и ключей криптографической подписи. В ответ на эскалацию активности угроз Агентство кибербезопасности и безопасности инфраструктуры США (CISA) официально добавило CVE-2026-21589 в свой каталог известных эксплуатируемых уязвимостей (KEV), обязав федеральные гражданские исполнительные органы немедленно устранить уязвимые системы.

Atlassian подтвердила, что ее мультитенантные SaaS-продукты, размещаемые в облаке, включая Jira Cloud, Confluence Cloud и Bitbucket Cloud, не подвержены уязвимости и не требуют никаких действий со стороны клиента. Однако организациям, использующим локальные или частные облачные экземпляры центров обработки данных, компания настоятельно рекомендовала немедленно установить исправления для определенных версий безопасности во всех затронутых линейках продуктов.

## Почему это важно

Программные пакеты Atlassian для центров обработки данных служат цифровой нервной системой для тысяч предприятий по всему миру, финансовых учреждений, оборонных подрядчиков и государственных учреждений. Организации полагаются на Jira для управления рабочими процессами разработки программного обеспечения, отслеживания коммерческой тайны и координации устранения уязвимостей; В Confluence хранится внутренняя техническая документация, спецификации интеллектуальной собственности и записи о соответствии; в то время как Bitbucket размещает критически важные репозитории исходного кода предприятия. Критическое нарушение этих систем делает наиболее ценную интеллектуальную собственность организации несанкционированным доступом.

![Центры разработки корпоративного программного обеспечения поддерживают комплексные пакеты для совместной работы и управления рабочими процессами.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1791479977177-iqxndy-atlassian-data-center-critical-cve-2026-21589-exploited-2026-10-08-night-inside-1-b6e2dff118.webp "Enterprise software development centers maintain complex collaboration and workflow management suites.")

Характер CVE-2026-21589 делает его исключительно опасным вектором первоначального доступа. Поскольку эта уязвимость не требует аутентификации пользователя и может быть активирована удаленно через стандартные веб-протоколы, злоумышленники могут автоматизировать разведку и эксплуатацию со скоростью машины. Как только злоумышленник прочитает файлы конфигурации, такие как dbconfig.xml, или внутренние хранилища ключей, он сможет получить учетные данные базы данных в виде открытого текста, расшифровать сохраненные токены аутентификации и глубже проникнуть в корпоративные корпоративные сети для создания постоянных бэкдоров.

Быстрые сроки вооружения, наблюдаемые в этой кампании, подчеркивают все более агрессивный темп операций современных группировок угроз. Исторически сложилось так, что у защитников часто было несколько дней между первоначальным раскрытием информации о безопасности и массовой автоматизированной эксплуатацией. Сегодня автоматизированные системы сканирования уязвимостей и инструменты обратного проектирования с помощью искусственного интеллекта позволяют сложным злоумышленникам создавать функциональные полезные нагрузки эксплойтов в течение нескольких часов после выпуска патчей, серьезно сжимая окно защитного реагирования для групп корпоративной безопасности.

## Технические детали

На техническом уровне причиной CVE-2026-21589 является неправильная очистка входных данных и разрешение путей в рамках общего устаревшего компонента обработки ресурсов, используемого в средах продуктов Atlassian Data Center на базе Java. При нормальной работе сервлет обрабатывает запросы на статические ресурсы и связанные ресурсы подключаемых модулей, сопоставляя запрошенные URI с авторизованными каталогами приложений. Однако исследователи безопасности обнаружили, что созданные последовательности запросов, включающие закодированные разделители обхода пути, не могут быть нормализованы перед извлечением файла.

Отправляя неаутентифицированный HTTP-запрос GET, содержащий закодированные строки обхода каталога, удаленный злоумышленник может обманом заставить внутренний загрузчик ресурсов читать произвольные файлы, расположенные за пределами предполагаемого корня документа приложения, регулируемые только разрешениями доступа к файлам учетной записи операционной системы, запускающей процесс службы Atlassian. В стандартных развертываниях Linux, работающих как выделенная учетная запись службы, это позволяет злоумышленникам получать конфиденциальные файлы конфигурации среды, файлы конфигурации базы данных и файлы конфигурации операционной системы, такие как `/etc/passwd`.

![Команды по обеспечению безопасности постоянно анализируют предупреждения об обнаружении вторжений и исправляют критические корпоративные уязвимости нулевого дня.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1791479992872-q7wvo4-atlassian-data-center-critical-cve-2026-21589-exploited-2026-10-08-night-inside-2-145699a807.webp "Security operations teams continuously analyze intrusion detection alerts and patch critical enterprise zero-day flaws.")

Серьезность уязвимости усугубляется тем, что если извлеченные файлы конфигурации предоставляют доступ к экземплярам серверной реляционной базы данных или секретам интеграции LDAP, злоумышленники могут подделать токены сеанса администратора или напрямую изменить таблицы авторизации пользователей. Группы реагирования на инциденты наблюдали, как злоумышленники используют возможность чтения произвольных файлов для кражи частных ключей хоста SSH и файлов хранилища ключей Java, что позволяет осуществлять последующие атаки «человек посередине» и горизонтальное перемещение сети через подключенные виртуальные частные облака.

## Влияние на рынок и отрасль

Раскрытие и активное использование CVE-2026-21589 в качестве оружия неизбежно ускорит более широкую миграцию предприятий от самоуправляемого локального программного обеспечения к управляемым средам SaaS. В течение многих лет Atlassian поощряла своих корпоративных клиентов переходить на Atlassian Cloud, подчеркивая улучшенное обслуживание безопасности и автоматическое исправление. Громкие уязвимости нулевого дня в продуктах для самостоятельно размещенных центров обработки данных подчеркивают значительные эксплуатационные расходы и риски, связанные с поддержанием частной инфраструктуры программного обеспечения.

Инцидент также влечет за собой немедленные последствия для пострадавших организаций в сфере регулирования и соблюдения требований. Поскольку CISA включило недостаток в список KEV, федеральным гражданским агентствам грозят обязательные сроки исправления в соответствии с Обязательной оперативной директивой 22-01. Фирмы частного сектора, работающие в критически важных секторах инфраструктуры, включая банковское дело, энергетику и здравоохранение, должны быстро оценить свою уязвимость и сообщить о потенциальных нарушениях в соответствии с применимыми мандатами по раскрытию информации о кибербезопасности, такими как правила SEC по информированию об инцидентах в Соединенных Штатах.

Страховщики по страхованию кибербезопасности также, вероятно, будут тщательно проверять организации, пострадавшие от уязвимости. Учитывая простоту эксплуатации и высокую ценность данных, хранящихся в репозиториях Atlassian, страховщики часто требуют документальное подтверждение своевременного внесения исправлений и судебно-медицинскую экспертизу журналов, прежде чем утверждать претензии, связанные с боковым компрометацией или вымогательством программ-вымогателей, вызванных известными использованными уязвимостями.

## За чем следить дальше

В ближайшем будущем группы обеспечения корпоративной безопасности должны будут отслеживать журналы сети периметра на предмет несанкционированных HTTP-запросов, нацеленных на известные конечные точки ресурсов Atlassian. Организациям, которые не могут немедленно развернуть исправления официальных поставщиков, следует внедрить временные меры по снижению риска, такие как размещение затронутых экземпляров за брандмауэрами веб-приложений (WAF), настроенными со строгими правилами проверки обхода путей URI, или ограничение доступа к доверенным корпоративным подсетям VPN.

Криминалистические расследования в организациях, которые выявили угрозу до установки исправления, будут в центре внимания в ближайшие недели. Команды безопасности должны предполагать, что любая система, доступная в общедоступный Интернет в течение начального периода эксплуатации, могла подвергнуться компрометации учетных данных, что потребует полной ротации всех паролей базы данных, токенов служб API и ключей интеграции, хранящихся в файлах конфигурации Atlassian.

Наконец, исследователи аналитики угроз будут отслеживать, начнут ли спонсируемые государством группы продвинутых постоянных угроз (APT) или филиалы программ-вымогателей интегрировать CVE-2026-21589 в цепочки инструментов вторичных атак. Выявление того, перейдут ли злоумышленники от пассивного сбора учетных данных к активному развертыванию программ-вымогателей или корпоративному шпионажу, определит долгосрочные последствия этой кампании на протяжении 2027 года.

## Источники

- [Консультации по безопасности Atlassian](https://confluence.atlassian.com/security/cve-2026-21589-critical-arbitrary-file-access-vulnerability-in-data-center-products-13849201.html)- Официальная рекомендация с подробным описанием ошибки чтения произвольных файлов CVSS 9.3, затронутой матрицы версий Data Center и выпусков исправлений.
- [Известные использованные уязвимости CISA](https://www.cisa.gov/news-events/alerts/2026/10/08/cisa-adds-atlassian-cve-2026-21589-to-known-exploited-vulnerabilities-catalog)- Федеральная директива по кибербезопасности, подтверждающая активную эксплуатацию в дикой природе и предписывающая федеральным гражданским агентствам принять меры по устранению нарушений.
- [SecurityWeek Киберзащита](https://www.securityweek.com/atlassian-patches-actively-exploited-critical-flaw-in-jira-and-confluence/)- Расследование кибербезопасности сообщает ИТ-администраторам предприятия о векторах атак, телеметрии субъектов угроз и сроках устранения последствий.

Mentions: Атласиан, Джира, Слияние, Битбакет, СНГА

## Sources
- [Консультации по безопасности Atlassian](https://confluence.atlassian.com/security/cve-2026-21589-critical-arbitrary-file-access-vulnerability-in-data-center-products-13849201.html)
- [Известные использованные уязвимости CISA](https://www.cisa.gov/news-events/alerts/2026/10/08/cisa-adds-atlassian-cve-2026-21589-to-known-exploited-vulnerabilities-catalog)
- [SecurityWeek Киберзащита](https://www.securityweek.com/atlassian-patches-actively-exploited-critical-flaw-in-jira-and-confluence/)