A Atlassian publicou um aviso de segurança crítico para a CVE-2026-21589, uma vulnerabilidade de acesso arbitrário a ficheiros que permite a um atacante sem qualquer autenticação ler conteúdos dentro do diretório de raiz da aplicação web. O aviso, datado de 5 de outubro de 2026, cobre Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible e Fisheye. Todas as versões destes oito produtos são afetadas, e a falha tem uma classificação CVSS 9.3 (CVSS 4.0), considerada crítica. Para quem corre estas plataformas em infraestrutura própria, a atualização é a única solução definitiva.
Resposta rápida: A CVE-2026-21589 é uma falha de travessia de diretórios (CVSS 9.3) que permite a leitura não autenticada de ficheiros em oito produtos Atlassian autoalojados, incluindo Jira, Confluence e Bitbucket. Todas as versões anteriores às correções estão vulneráveis e já existe código público de deteção e de exploração. Atualize imediatamente para as versões corrigidas; se não for possível, retire a instância da Internet e aplique as regras de WAF ou de reescrita indicadas pelo fabricante. Clientes do Atlassian Cloud não precisam de agir.
O que a vulnerabilidade permite — e o que não permite
Segundo a descrição do fabricante, esta vulnerabilidade de acesso arbitrário a ficheiros permite a um atacante não autenticado aceder a ficheiros específicos dentro do diretório de raiz da aplicação web nas versões afetadas. A falha está catalogada como CWE-22, ou seja, limitação indevida de um caminho a um diretório restrito, o clássico path traversal.
Há, porém, uma condição importante que limita o ataque: a exploração exige conhecimento prévio do nome e do caminho exatos do ficheiro, e a vulnerabilidade não permite enumerar nem listar o conteúdo de diretórios. Isso reduz a descoberta oportunista, mas não elimina o risco. A Atlassian avisa que determinadas configurações podem conter ficheiros sensíveis dentro do diretório acessível, aumentando o impacto potencial de uma exploração bem-sucedida. Na prática, caminhos predefinidos de plugins e temas populares são previsíveis — investigadores da watchTowr notaram que caminhos conhecidos por omissão em extensões Atlassian dão aos atacantes uma lista de alvos utilizável mesmo sem conhecimento interno.
Convém também o rigor na leitura do aviso: o aviso do Confluence classifica o problema como “Path Traversal (Arbitrary Read/Write)”, embora a descrição publicada documente especificamente acesso a ficheiros e não estabeleça execução remota de código, acesso irrestrito ao sistema de ficheiros nem capacidade demonstrada de modificação de ficheiros.
Produtos afetados e versões corrigidas
A dimensão é invulgar para um aviso Atlassian: em vez de um produto, são oito linhas de produto em simultâneo. A vulnerabilidade afeta todas as versões anteriores às versões de correção listadas, e a Atlassian recomenda atualizar para a versão LTS corrigida ou posterior. Segundo a empresa, todas as versões anteriores às correções são vulneráveis, incluindo as que já ultrapassaram o fim de vida.
| Produto | Versões afetadas | Versões corrigidas |
|---|---|---|
| Bitbucket Data Center | Todas as anteriores | 9.4.26, 10.2.8, 10.5.1 |
| Confluence Data Center | Todas as anteriores | 9.2.26, 10.2.19 |
| Jira Software Data Center | Todas as anteriores | 9.12.40, 10.3.26, 11.3.12 |
| Jira Service Management Data Center | Todas as anteriores | 5.12.40, 10.3.26, 11.3.12 |
| Bamboo Data Center | Todas as anteriores | 10.2.24, 12.1.12 |
| Crowd Data Center | Todas as anteriores | 6.3.7, 7.0.3, 7.1.7, 7.2.4 |
| Crucible | Todas as anteriores | 4.9.15 |
| Fisheye | Todas as anteriores | 4.9.15 |
Atenção a um detalhe que pode confundir equipas de gestão de vulnerabilidades: há divergências entre o registo CVE e a página do fabricante. O registo CVE lista mais produtos do que o aviso, marcando todas as versões de Bamboo Server, Bitbucket Server, Confluence Server e Crowd Server como afetadas sem indicar correção; além disso, indica o Crowd corrigido em 7.1.1 enquanto o aviso aponta 7.1.7, e um campo do Bamboo lê 10.2.4 em vez de 10.2.24. A recomendação prática é trabalhar sempre a partir do aviso oficial e não do registo CVE em bruto.
Quanto ao código vulnerável, o registo CVE faz remontar o problema a Jira Software 7.1.0, Confluence 5.10.0, Bitbucket 4.6.0, Crowd 2.11.0, Jira Service Management 3.1.0 e Bamboo 7.0.1 — o que significa que o defeito esteve presente durante anos.
A mecânica técnica: dois descodificadores e dois pontos
A análise pública mais detalhada veio dos laboratórios da watchTowr. Os investigadores compararam a diferença entre as versões vulnerável e corrigida do JAR atlassian-plugins-webresource e descobriram que uma função depreciada converte sequências de dois pontos duplos (::) em barras, permitindo travessia de caminho apesar das tentativas de sanitização. O caminho construído é anexado a um caminho de recurso e passado a ServletContext.getResourceAsStream, uma função que não executa qualquer verificação de contenção e resolve ficheiros relativamente à raiz da aplicação web.
A mesma investigação demonstra que a leitura de ficheiros pode não ser o fim da história: em produtos que incluem o Crowd, um atacante que leia o ficheiro de configuração certo pode obter acesso à API administrativa do Crowd e, a partir daí, os investigadores descrevem um caminho para controlo administrativo total — ainda que a Atlassian sublinhe que a exploração exige conhecimento prévio do nome e caminho exatos do ficheiro. A escala do problema também não é despicienda: a análise da watchTowr refere que uma pesquisa rápida na Internet devolveu “just under 700,000 instances of Confluence alone”.
Cronologia da divulgação
| Data | Acontecimento |
|---|---|
| 2 out. 2026 | A Atlassian anexa o ficheiro de mitigação rewrite.config ao ticket Jira público que acompanha o problema no Jira Data Center |
| 5 out. 2026 | Publicação do aviso crítico para a CVE-2026-21589, abrangendo oito produtos autoalojados, com versões corrigidas e mitigações |
| 5 out. 2026 | As versões Cloud já estavam corrigidas; clientes Cloud não precisam de agir |
| 6 out. 2026 | A watchTowr disponibiliza um gerador de artefactos de deteção para verificar se uma instância é vulnerável (Jira, Confluence e Bitbucket) |
Já há exploração ativa? As fontes divergem
Aqui é preciso cautela. O rastreio público da watchTowr, atualizado a 6 de outubro, continuava a registar o estado como exploração “None reported” e CVE não listada no catálogo KEV da CISA, com correção do fabricante disponível. Do lado do fabricante, a Atlassian afirmou não ter evidências de que a CVE-2026-21589 esteja a ser explorada em ataques, mas insta os administradores a rever os registos de acesso à procura dos padrões de travessia descritos no boletim.
Em contrapartida, alguns sítios noticiosos de segurança afirmam já ter havido exploração contra servidores autogeridos, referindo tráfego de honeypot compatível com a falha reportado por uma empresa de informações sobre ameaças. Como essa observação não está confirmada por avisos oficiais nem pelo rastreio dos investigadores que analisaram a falha, trata-se de informação a tratar como não verificada. O que é verificável é que já circulam publicamente repositórios com ferramentas de verificação e de exploração para esta CVE, o que normalmente encurta de forma drástica a janela entre divulgação e varrimento em massa.
Mitigações e como procurar sinais de compromisso
A atualização é o caminho recomendado. A Atlassian indica que as instâncias acessíveis a partir da Internet pública, incluindo as que exigem autenticação de utilizador, devem ser restringidas de acesso externo até que seja possível agir — note-se que a autenticação não protege, porque a falha é pré-autenticação. Para quem não consegue aplicar já as atualizações, o fabricante descreve mitigações temporárias:
- Uma regra de firewall aplicacional (WAF) ou de reverse proxy, válida para os oito produtos e única opção disponível para Crucible e Fisheye.
- Uma regra
RewriteValvedo Tomcat para Confluence, Jira, Jira Service Management, Bamboo e Crowd, com cada nó a ter de ser parado, alterado e reiniciado. - Uma regra em
urlrewrite.xmlpara o Bitbucket, que deve também ser colocada em todos os nós de espelho e de mirror farm.
Para investigação retrospetiva, o fabricante dá indicações concretas: a Atlassian não consegue confirmar se as instâncias foram afetadas e recomenda envolver a equipa de segurança local; para procurar evidências nos registos de acesso, sugere descodificar o URL de cada linha de pedido (até duas passagens de descodificação) e procurar .. imediatamente adjacente a /, \ ou ::, ou pesquisar diretamente nas linhas em bruto com a expressão regular indicada. Equipas com SIEM devem transformar este padrão numa regra de deteção e correlacionar com acessos subsequentes a credenciais ou a sistemas de autenticação.
Porque é que isto importa em Portugal
Jira e Confluence estão instalados em praticamente todo o tecido tecnológico nacional: equipas de desenvolvimento, service desks, empresas de outsourcing de TI, câmaras municipais, hospitais e fornecedores de software para o sector público. São sistemas que acumulam exatamente aquilo que um atacante procura numa fase inicial — documentação de arquitetura, credenciais em páginas de runbook, segredos em ficheiros de configuração, pedidos de suporte com dados pessoais de clientes.
Para as entidades abrangidas pelo Regime Jurídico da Cibersegurança, o Decreto-Lei n.º 125/2025 que transpõe a NIS2, uma vulnerabilidade crítica e explorável remotamente em sistemas expostos é precisamente o tipo de risco que as obrigações de gestão de vulnerabilidades e de notificação de incidentes pretendem endereçar. O CNCS e o CERT.PT são os pontos de contacto nacionais para comunicação de incidentes significativos e para apoio na resposta. Se uma instância comprometida contiver dados pessoais — fichas de colaboradores, tickets de clientes, anexos — aplicam-se também os deveres do RGPD, incluindo a notificação à CNPD no prazo de 72 horas sempre que exista risco para os titulares.
Para PME sem equipa de segurança dedicada, a ação é simples e tem três passos: inventariar todas as instâncias autoalojadas (incluindo ambientes de teste e de recuperação de desastre, frequentemente esquecidos), verificar se estão acessíveis a partir da Internet e agendar a atualização para a versão corrigida da respetiva linha. Se a instância está exposta e não pode ser atualizada hoje, tirá-la da Internet é preferível a mantê-la acessível com a esperança de que ninguém saiba o nome dos ficheiros certos.
Perguntas frequentes
O Atlassian Cloud também está afetado?
Não. As versões Cloud destes produtos já tinham sido corrigidas, pelo que os clientes Cloud não têm de agir. A ação é necessária apenas em instalações autoalojadas Data Center e Server.
Ter login obrigatório no Confluence protege-me?
Não. A falha é explorável sem autenticação, pelo que a página de início de sessão não constitui barreira. A Atlassian indica que as instâncias acessíveis pela Internet pública, mesmo as que exigem autenticação de utilizador, devem ser restringidas de acesso externo até se poder agir.
A falha permite execução de código ou controlo do servidor?
A descrição oficial documenta leitura de ficheiros. O aviso não estabelece execução remota de código, acesso irrestrito ao sistema de ficheiros nem capacidade demonstrada de modificação de ficheiros. Ainda assim, ficheiros de configuração lidos desta forma podem conter credenciais utilizáveis para escalar o acesso.
Como sei se já fui atacado?
A Atlassian não consegue confirmar se uma instância foi afetada e recomenda envolver a equipa de segurança local, descodificando o URL das linhas de pedido dos registos de acesso (até duas passagens) e procurando .. imediatamente adjacente a /, \ ou ::. Se encontrar correspondências, trate o caso como potencial compromisso e rode credenciais presentes nos ficheiros acessíveis.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Atlassian, pelo registo CVE e por investigadores de segurança, nomeadamente a watchTowr Labs.
