---
title: "Atlassian ostrzega przed krytyczną luką w Jira, Confluence i Bitbucket"
description: "Atlassian ostrzega przed luką CVE-2026-21589 w samodzielnie utrzymywanych wersjach Confluence, Jira i Bitbucket. Administratorzy powinni pilnie zainstalować poprawki lub ograniczyć dostęp do instancji i wdrożyć tymczasowe zabezpieczenia."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/atlassian-ostrzega-przed-krytyczna-luka-w-jira-confluence-i-bitbucket"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/atlassian-ostrzega-przed-krytyczna-luka-w-jira-confluence-i-bitbucket/index.md"
date_published: "2026-10-06T19:45:11.808Z"
date_modified: "2026-10-06T20:07:54.122Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "atlassian"
  - "jira"
  - "confluence"
  - "bitbucket"
  - "cve-2026-21589"
source_url: "https://www.bleepingcomputer.com/news/security/atlassian-warns-of-critical-file-access-flaw-in-jira-confluence/"
source_name: "BleepingComputer"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1791309664017.jpeg"
image_alt: "cable network"
image_credit: "© Taylor Vick / Unsplash"
image_credit_url: "https://unsplash.com/@tvick"
---

# Atlassian ostrzega przed krytyczną luką w Jira, Confluence i Bitbucket

> Krytyczna luka CVE-2026-21589 pozwala nieuwierzytelnionym atakującym odczytywać wybrane pliki z instancji Atlassian Data Center.

## Kluczowe informacje
- CVE-2026-21589 umożliwia nieuwierzytelniony dostęp do konkretnych plików w katalogu web root aplikacji.
- Problem dotyczy między innymi samodzielnie utrzymywanych instancji Confluence, Jira i Bitbucket w wersjach Data Center.
- Atakujący musi znać dokładną nazwę oraz ścieżkę pliku, a luka nie pozwala na listowanie zawartości katalogów.
- Klienci chmurowi nie muszą podejmować działań, ponieważ Atlassian wdrożył poprawki automatycznie.

Atlassian ostrzega klientów przed krytyczną luką bezpieczeństwa oznaczoną jako CVE-2026-21589. Błąd występuje w kilku samodzielnie utrzymywanych produktach z linii Data Center, między innymi w Confluence, Jira i Bitbucket. Może on pozwolić nieuwierzytelnionemu atakującemu na dostęp do określonych plików znajdujących się w katalogu web root aplikacji. Problem jest istotny przede wszystkim dla organizacji, które same zarządzają infrastrukturą i aktualizacjami tych usług.

## Na czym polega luka CVE-2026-21589

Atlassian opisuje problem jako Arbitrary File Access vulnerability, czyli lukę umożliwiającą odczyt wskazanego pliku bez wcześniejszego uwierzytelnienia. Nie oznacza to jednak swobodnego przeglądania całego systemu plików. Wykorzystanie błędu wymaga znajomości dokładnej nazwy pliku oraz jego ścieżki w katalogu głównym aplikacji. Według producenta luka nie pozwala atakującemu na wyliczanie plików ani listowanie zawartości katalogów. To ograniczenie nie usuwa ryzyka, ponieważ dostęp do konkretnego pliku może ujawnić informacje istotne dla bezpieczeństwa lub działania instancji.

- Podatność dotyczy wersji produktów wydanych przed poprawkami wskazanymi w biuletynie Atlassian.
- Wśród wymienionych produktów znajdują się Confluence, Jira i Bitbucket w środowiskach Data Center.
- Atak nie wymaga uwierzytelnienia, ale wymaga wcześniejszej znajomości dokładnej nazwy i ścieżki pliku.
- Atlassian nie ma obecnie dowodów na wykorzystanie CVE-2026-21589 w atakach.
- Klienci usług chmurowych nie muszą wykonywać dodatkowych działań, ponieważ poprawki zostały wdrożone automatycznie.

## Kogo dotyczy problem i jakie działania zaleca producent

Najważniejszą grupą ryzyka są administratorzy instancji utrzymywanych we własnej infrastrukturze. Atlassian zaleca im niezwłoczne zastosowanie aktualizacji bezpieczeństwa. W dostarczonym materiale nie ma numerów konkretnych wydań, dlatego administratorzy powinni sprawdzić pełną listę naprawionych wersji bezpośrednio w biuletynie producenta i porównać ją z używanym środowiskiem. Samo korzystanie z mechanizmu logowania nie wystarcza jako zabezpieczenie, ponieważ opisany scenariusz dotyczy nieuwierzytelnionego dostępu.

Jeśli natychmiastowa aktualizacja nie jest możliwa, Atlassian rekomenduje ograniczenie dostępu z zewnętrznych sieci, także w przypadku instancji dostępnych z internetu, które normalnie wymagają uwierzytelnienia. Producent wskazuje również tymczasowe reguły ochronne dla warstwy pośredniej. Jedną z możliwości jest użycie web application firewall, czyli WAF, albo serwera proxy do blokowania określonych wzorców przechodzenia między ścieżkami. Biuletyn opisuje także reguły Tomcat RewriteValve dla Confluence, Jira Service Management, Jira, Bamboo i Crowd oraz regułę przepisywania adresów dla Bitbucket. Są to środki zastępcze, a nie zamiennik docelowej aktualizacji.

## Administratorzy powinni sprawdzić logi

Wdrożenie zabezpieczeń musi obejmować każdy węzeł klastra. W przypadku Bitbucket dotyczy to także węzłów lustrzanych i środowisk mirror farm. Atlassian zaleca ponadto przejrzenie logów dostępu pod kątem wzorców żądań opisanych w biuletynie bezpieczeństwa. Producent zaznacza, że nie jest w stanie samodzielnie ustalić, czy pojedyncza instancja klienta została naruszona. Organizacje korzystające z własnych wdrożeń powinny więc połączyć aktualizację lub ograniczenie dostępu z analizą logów i, w razie podejrzeń, skontaktować się z lokalnym zespołem bezpieczeństwa. Brak potwierdzonych ataków nie powinien opóźniać działań ochronnych, ponieważ luka jest dostępna bez uwierzytelnienia.

## Wyjaśnienie pojęć

### [Arbitrary file access](https://najnowsze-informacje.pl/definicje/arbitrary-file-access)

Luka pozwalająca na odczyt określonych plików aplikacji bez uprawnień przewidzianych dla zwykłego użytkownika. W tym przypadku wymagane jest wcześniejsze poznanie dokładnej nazwy i ścieżki pliku.

### [Web Application Firewall](https://najnowsze-informacje.pl/definicje/web-application-firewall)

Web Application Firewall, czyli WAF, filtruje ruch kierowany do aplikacji internetowej i może blokować podejrzane żądania.

## Źródło pierwotne

[BleepingComputer](https://www.bleepingcomputer.com/news/security/atlassian-warns-of-critical-file-access-flaw-in-jira-confluence/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-10-06T19:45:11.808Z
- **Ostatnia aktualizacja:** 2026-10-06T20:07:54.122Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/atlassian-ostrzega-przed-krytyczna-luka-w-jira-confluence-i-bitbucket](https://najnowsze-informacje.pl/cyberbezpieczenstwo/atlassian-ostrzega-przed-krytyczna-luka-w-jira-confluence-i-bitbucket)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/atlassian-ostrzega-przed-krytyczna-luka-w-jira-confluence-i-bitbucket/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/atlassian-ostrzega-przed-krytyczna-luka-w-jira-confluence-i-bitbucket/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Atlassian ostrzega przed krytyczną luką w Jira, Confluence i Bitbucket”, 2026-10-06, https://najnowsze-informacje.pl/cyberbezpieczenstwo/atlassian-ostrzega-przed-krytyczna-luka-w-jira-confluence-i-bitbucket
