TL;DR
Jira, Confluence i kilka innych produktów Atlassiana mają lukę CVE-2026-21589 (CVSS 4.0: 9.3), która pozwala bez logowania czytać pliki z serwera. Wystarczy specjalnie zbudowana ścieżka z sekwencją „..::..::..::”, żeby wyjść poza webroot. To klasyczny path traversal, tylko z nietypową sztuczką w zapisie.
Najgorsze jest to, że na samym czytaniu plików przygoda może się nie skończyć: w pewnych konfiguracjach da się w ten sposób dojść do konta administratora. Jeśli utrzymujesz Atlassiana on premise, to jest pozycja na dziś, bo takie błędy bardzo szybko trafiają do skanerów. Sekurak linkuje do komunikatu producenta z listą poprawionych wersji i do analizy watchTowr z technicznymi szczegółami.
W skrócie: można bez uwierzytelnienia czytać pliki z serwera (z webroot). W pewnych konfiguracjach może to doprowadzić do nieautoryzowanego dostępu na admina. W pewnym uproszczeniu...
Czytaj cały wpis u źródła// tagi