Atlassian、JiraやConfluenceなどにCVSS 9.3の脆弱性「CVE-2026-21589」―認証なしで特定ファイルへアクセス可能

セキュリティニュース

投稿日時: 更新日時:

Atlassian、JiraやConfluenceなどにCVSS 9.3の脆弱性「CVE-2026-21589」―認証なしで特定ファイルへアクセス可能

Atlassianは2026年10月5日、Jira Software Data CenterやConfluence Data Center、Bitbucket Data Centerなど複数製品に影響する重大な脆弱性「CVE-2026-21589」を公表しました。

脆弱性は任意ファイルアクセス(Arbitrary File Access)に関するもので、認証されていない攻撃者が、影響を受けるWebアプリケーションのルートディレクトリ内にある特定のファイルへアクセスできる可能性があります。

Atlassianによる深刻度評価は「Critical」、CVSS v4.0スコアは9.3です。同社は影響を受けるData Center製品の利用者に対し、修正版への速やかな更新を呼び掛けています。

CVE-2026-21589のサマリー

  • CVE番号:CVE-2026-21589
  • 公表日:2026年10月5日
  • 深刻度:Critical
  • CVSS v4.0:9.3
  • 脆弱性:任意ファイルアクセス(Arbitrary File Access)
  • 攻撃に認証は不要
  • 攻撃者はWebアプリケーションのルートディレクトリ内にある特定ファイルへアクセスできる可能性がある
  • 悪用には対象ファイルの正確なファイル名とパスを事前に把握している必要がある
  • ディレクトリ内のファイル一覧を列挙する機能はない
  • Bitbucket、Confluence、Jira、Bamboo、Crowd、Crucible、FisheyeのData Center製品が影響を受ける
  • Atlassian Cloud側は修正済みで、Cloud利用者による対応は不要
  • Atlassianの調査では、アドバイザリ公開時点で悪用された証拠は確認されていない
  • 修正版へ更新できない場合は、インターネットからのアクセス制限やWAF・プロキシによる緩和策が案内されている
項目 内容
CVE CVE-2026-21589
脆弱性 Arbitrary File Access
深刻度 Critical
CVSS 9.3(CVSS v4.0)
認証 不要
影響 Webアプリケーションルート内の特定ファイルへアクセスされる可能性
対象 Atlassianの複数Data Center製品
悪用状況 Atlassianは悪用の証拠を確認していない
Cloud製品 修正済み、利用者による対応不要
推奨対応 修正版への更新。更新できない場合は外部アクセス制限などの緩和策

Jira、Confluence、Bitbucketなど複数製品が影響

CVE-2026-21589は、Atlassianの複数の自己管理型Data Center製品に影響します。

対象となる製品と修正版は次の通りです。

製品 修正版
Bitbucket Data Center 9.4.26、10.2.8、10.5.1
Confluence Data Center 9.2.26、10.2.19
Jira Service Management Data Center 5.12.40、10.3.26、11.3.12
Jira Software Data Center 9.12.40、10.3.26、11.3.12
Bamboo Data Center 10.2.24、12.1.12
Crowd Data Center 6.3.7、7.0.3、7.1.7、7.2.4
Crucible 4.9.15
Fisheye 4.9.15

Atlassianは、影響を受ける製品について、上記の修正版またはそれ以降のバージョンへ更新するよう案内しています。

サポート対象外となった古いバージョンも影響を受ける可能性があるため、利用中の製品とバージョンを確認する必要があります。

認証なしでWebアプリケーション内の特定ファイルへアクセス可能

Atlassianによると、この脆弱性を悪用すると、認証されていない攻撃者が、影響を受けるWebアプリケーションのルートディレクトリ内に存在する特定のファイルへアクセスできる可能性があります。

ただし、攻撃者は対象ファイルの正確な名前とパスを事前に把握している必要があります。また、この脆弱性だけを使ってディレクトリ内のファイルやフォルダを列挙することはできないと説明されています。

環境構成によってはWebアプリケーションのルートディレクトリ内に機密性の高いファイルが存在する可能性があり、Atlassianは影響を受けるData Center製品について直ちに対応するよう求めています。

Atlassian Cloudは修正済み、悪用の証拠は確認されず

Atlassian Cloud上で影響を受ける製品については、Atlassian側ですでに修正が適用されています。そのためCloud利用者による対応は不要です。

また、Atlassianは調査の結果、CVE-2026-21589が実際の攻撃で悪用された証拠は確認していないとしています。

一方、同社は個々の顧客環境が侵害されているかどうかまでは判断できないため、自己管理型のData Center製品を運用する組織に対し、アクセスログを確認して侵害の形跡がないか調査するよう案内しています。

すぐに更新できない場合は外部アクセスを制限

Atlassianは、最優先の対応として修正版への更新を推奨しています。

すぐにパッチを適用できない場合には、可能であれば対象インスタンスをインターネットから切り離し、外部ネットワークからのアクセスを制限するよう案内しています。

暫定的な緩和策としては、WAFやリバースプロキシで特定のパストラバーサル形式のリクエストを遮断する方法が示されています。

Confluence、Jira Service Management、Jira Software、Bamboo、CrowdではTomcatのRewriteValveを利用した対策、BitbucketではURL Rewriteルールを利用した対策も案内されています。

これらは恒久的な修正ではないため、Atlassianは最終的に修正版へ更新することを推奨しています。

アクセスログから不審なリクエストを確認

Atlassianは、CVE-2026-21589による侵害の有無を確認するため、影響を受けるインスタンスのアクセスログを調査するよう案内しています。

確認対象となるのは、パストラバーサルに関連する「..」とスラッシュやバックスラッシュなどを組み合わせたリクエストです。

URLエンコードされたリクエストも考慮する必要があるため、AtlassianはアクセスログをURLデコードして確認する方法と、未デコードのログを指定パターンで検索する方法を案内しています。

複数ノードでData Center製品を構成している場合は、特定のサーバーだけではなく、クラスタを構成するすべてのノードを対象に確認する必要があります。BitbucketではミラーやMirror Farmノードも対象です。

情報システム部門が確認したいポイント

CVE-2026-21589はCVSS 9.3と評価され、認証なしで悪用できるため、企業ではまずAtlassian Data Center製品の利用有無とバージョンを確認します。

特にインターネットからアクセス可能なJiraやConfluenceなどを運用している場合は、修正版への更新を優先し、更新まで時間がかかる場合には外部公開範囲を制限する対応が必要です。

対応時には次の項目を確認します。

  • Bitbucket、Confluence、Jira、Bamboo、Crowd、Crucible、FisheyeのData Center製品を利用しているか
  • 利用バージョンが修正版以上になっているか
  • インターネットから対象システムへアクセス可能になっていないか
  • パッチ適用まで外部アクセスを制限できるか
  • WAFやリバースプロキシによる暫定対策を適用したか
  • クラスタ内の全ノードへ同じ対策が反映されているか
  • アクセスログに不審なパストラバーサル形式のリクエストがないか

こうした重大脆弱性への対応では、CVSSだけでなく、自社で対象製品を利用しているか、インターネットから到達できるか、修正版へ更新できているかを組み合わせて対応順を判断する必要があります。脆弱性の継続的な確認や優先順位付けについては、脆弱性管理とはで整理しています。

出典