Falha crítica em produtos Atlassian permite leitura de arquivos sem autenticação em 8 produtos
Detalhes técnicos e PoC públicos já geraram varreduras automatizadas e tentativas de exploração; atualização imediata ou isolamento é urgente.
A Atlassian divulgou a CVE-2026-21589 em 5 de outubro e liberou versões corrigidas para oito produtos Data Center autogerenciados; instâncias na nuvem foram atualizadas automaticamente e não exigem ação.
A vulnerabilidade é uma leitura arbitrária de arquivos em uma biblioteca compartilhada de recursos web que transforma dois pontos (::) em barras, permitindo que invasores solicitem caminhos exatos de arquivos dentro da raiz web de uma aplicação.
Horas após pesquisadores publicarem análise técnica e prova de conceito (PoC), vários fornecedores e honeypots registraram varreduras automatizadas e tentativas de exploração usando templates do Nuclei e outras ferramentas de scanner.
A recomendação da Atlassian é atualizar imediatamente para as versões corrigidas ou, se não for possível, remover as instâncias da internet ou aplicar regras em WAF/reverse proxy, regras Tomcat RewriteValve ou alterações no urlrewrite.xml do Bitbucket.
O maior risco operacional é em ambientes integrados com Crowd: a leitura de WEB-INF/classes/crowd.properties pode expor credenciais em texto claro e permitir que invasores criem contas administrativas. Administradores devem procurar nos logs de acesso por padrões de traversal codificados e verificar sinais de comprometimento.