🔍 Contexte
Publié le 6 octobre 2026 par watchTowr Labs, cet article présente une analyse technique approfondie de CVE-2026-21589, une vulnérabilité critique divulguée par Atlassian dans un advisory hors-bande le 5 octobre 2026. La recherche est issue de la plateforme watchTowr, solution de gestion proactive de l’exposition.
🎯 Vulnérabilité
CVE-2026-21589 est une vulnérabilité de type Arbitrary File Read (lecture de fichiers arbitraire) sans authentification préalable (pre-auth). Le score CVSS reflète l’absence totale de prérequis d’authentification ou de complexité.
La vulnérabilité est présente dans un JAR commun partagé entre les produits Atlassian. Elle repose sur des fonctions qui remplacent les doubles-deux-points (::) par des slashes (/), permettant un contournement des protections anti-traversal de chemin.
📦 Produits affectés (toutes versions antérieures aux versions corrigées)
- Bitbucket Data Center : 9.4.26, 10.2.8, 10.5.1
- Confluence Data Center : 9.2.26, 10.2.19
- Jira Service Management Data Center : 5.12.40, 10.3.26, 11.3.12
- Jira Software Data Center : 9.12.40, 10.3.26, 11.3.12
- Bamboo Data Center : 10.2.24, 12.1.12
- Crowd Data Center : 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Crucible : 4.9.15
- Fisheye : 4.9.15
Le nombre d’instances exposées est estimé entre 100 000 et 1 000 000, avec près de 700 000 instances Confluence seules accessibles sur Internet.
⚙️ Mécanisme d’exploitation
L’exploitation repose sur :
- L’utilisation du payload
::(double-colon) converti en slash pour contourner les filtres de traversal de chemin. - L’identification d’un plugin avec un paramètre contrôlable par l’utilisateur permettant d’atteindre la fonction de lecture de fichier.
- La lecture de fichiers sensibles dans le contexte du serveur Tomcat, notamment le fichier de configuration Atlassian Crowd (
crowd.properties) contenant le nom d’application et le mot de passe en clair, ainsi que l’URL Crowd.
💥 Impact de la chaîne d’exploitation
En combinant la lecture de fichier avec les credentials Crowd exposés, un attaquant peut :
- Créer de nouveaux utilisateurs dans Crowd
- Modifier les privilèges d’utilisateurs existants
- S’ajouter au groupe administrateur Jira
watchTowr a implémenté un PoC Python complet automatisant la chaîne complète (file read → Crowd credentials → Jira Administrator).
🛠️ Détection
watchTowr a publié un Detection Artefact Generator permettant de tester la vulnérabilité sur Jira, Confluence et Bitbucket.
📄 Nature de l’article
Il s’agit d’une publication de recherche technique avec analyse de code, démonstration d’exploitation et PoC, produite par watchTowr Labs pour illustrer les capacités de leur plateforme CTI.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1083 — File and Directory Discovery (Discovery)
- T1005 — Data from Local System (Collection)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1136 — Create Account (Persistence)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 7 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 71/100 (haute)
- ✅ labs.watchtowr.com — source reconnue (liste interne) (20pts)
- ✅ 11093 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://labs.watchtowr.com/you-wont-hear-about-these-even-in-myths-atlassian-jira-confluence-and-more-pre-auth-arbitrary-file-read-cve-2026-21589/