Atlassian八款产品漏洞遭利用
先了解这件事
2026年10月6日,Atlassian披露数据中心产品漏洞CVE-2026-21589,CVSS评分为9.3,影响Bitbucket、Confluence、Jira Service Management、Jira Software、Bamboo、Crowd、Crucible和Fisheye的部分版本。未认证攻击者若预先掌握准确文件名和路径,可访问受影响自托管产品Web根目录中的特定文件,但无法列出目录内容。10月7日,Atlassian为八款产品的所有版本发布补丁,并建议暂不能修补的组织部署WAF规则或限制外部访问。SecurityWeek早先报道称尚未发现该漏洞被用于攻击;同日The Hacker News援引Previdian称,公开技术细节两小时内已检测到来自3个IP地址的15次利用尝试。后续BleepingComputer报道称,公开PoC发布数小时内,黑客已利用该漏洞对Jira、Confluence和Bitbucket等产品实施未认证攻击。
AI 根据报道生成 · 11 小时前更新
事件进展
- 10月7日 20:49 · 1 篇报道Atlassian严重漏洞公开PoC后遭利用BleepingComputer:黑客在公开 PoC 后利用 Atlassian 严重漏洞
- 10月7日 19:49 · 1 篇报道Atlassian数据中心漏洞披露后遭利用The Hacker News:Atlassian Data Center 严重文件访问漏洞公开后两小时内出现利用尝试
- 10月6日 12:20 · 3 篇报道Atlassian数据中心产品修复任意文件访问漏洞The Register:Atlassian警告数据中心产品存在严重文件访问漏洞
报道时间线
沿着报道,了解事件的不同侧面。
- BleepingComputer精选黑客在公开 PoC 后利用 Atlassian 严重漏洞
黑客已在公开 PoC 发布后数小时内利用 Atlassian 严重漏洞 CVE-2026-21589,针对 Jira、Confluence 和 Bitbucket 等产品开展无需身份验证的攻击。
- The Hacker News精选Atlassian Data Center 严重文件访问漏洞公开后两小时内出现利用尝试
Atlassian披露影响多个 Data Center 产品的严重漏洞 CVE-2026-21589,未认证攻击者在满足条件时可访问特定文件。Previdian称公开技术细节两小时内检测到来自3个IP地址的15次利用尝试,Atlassian已提供受影响产品的修复版本,并建议采取下线公网、WAF等临时缓解措施。
- SecurityWeek精选Atlassian修复影响八款产品的严重漏洞CVE-2026-21589
Atlassian已为影响八款产品所有版本的CVE-2026-21589发布补丁,该漏洞CVSS评分为9.3,未经认证即可访问Web应用根目录中的特定文件。修复版本涵盖Bitbucket、Bamboo、Crowd、Crucible、Confluence、Fisheye和Jira系列;目前没有发现该漏洞已在野外利用,但组织应尽快修补,暂时无法修补时可按厂商建议部署WAF规则并限制外部访问。
- BleepingComputer精选Atlassian 警告 Jira、Confluence 等产品存在严重文件访问漏洞
Atlassian 警告 CVE-2026-21589 可让未认证攻击者访问受影响自托管产品 web root 目录中的特定文件,但攻击者必须预先知道文件名和路径,且无法列出目录内容。
- The Register精选Atlassian警告数据中心产品存在严重文件访问漏洞
Atlassian要求用户修复其数据中心产品中的CVE-2026-21589,以阻止攻击者访问特定文件。该9.3级漏洞影响Bitbucket、Confluence、Jira Service Management、Jira Software、Bamboo、Crowd、Crucible和Fisheye的部分版本,攻击者需知道准确文件名和路径。
本事件热度走势
当前热度 23·可比范围峰值 31(10月7日 22:00)·近 24 小时可比范围变化 +66%
趋势仅比较持续完整观测到的相同主体,范围可能小于当前热度统计。移动指针或点击图表查看每小时热度;键盘可用左右方向键切换。