Atlassian 자체 호스팅 제품 8종, 로그인 없이 파일 읽는 취약점 수정
Atlassian이 10월 5일 Jira·Confluence 등 자체 호스팅 제품 8종의 파일 읽기 취약점 CVE-2026-21589와 수정 버전을 공개했다. 공격자는 로그인 없이 접근할 수 있지만 파일의 정확한 이름·경로를 알아야 하며, 디렉터리 목록은 볼 수 없다. 클라우드 제품은 패치됐으며, 자체 호스팅 고객에게는 업그레이드 전 외부 접근 제한을 권고했다.
대상은 Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Fisheye다.
읽을 수 있는 범위는 웹 애플리케이션 루트 디렉터리의 특정 파일이며, 구성에 따라 민감한 파일이 포함될 수 있다. Atlassian 자체 CVSS 4.0 평점은 9.3이다.
주요 수정 버전은 Confluence 9.2.26·10.2.19, Jira Software 9.12.40·10.3.26·11.3.12, Jira Service Management 5.12.40·10.3.26·11.3.12다.
Bitbucket 수정 버전은 9.4.26·10.2.8·10.5.1, Bamboo는 10.2.24·12.1.12, Crucible·Fisheye는 4.9.15다. Crowd 7.1 계열은 티켓 내 표기가 엇갈리며 수정 버전 필드에는 7.1.7로 기재됐다.
WAF·리버스 프록시 차단 규칙을 임시로 적용할 수 있다. Atlassian은 이를 패치의 대체 수단으로 보지 않으며, 업그레이드가 어렵다면 가능한 경우 인스턴스를 오프라인으로 전환하도록 권고했다.
로그인을 요구하는 서버도 영향 범위에 들어가므로, 인증 설정만으로는 이 취약점의 접근을 막을 수 없다.
원문
- Critical Atlassian Flaw Lets Unauthenticated Attackers Read Known Files Across 8 ProductsThe Hacker News · 원문 2026-10-06