---
title: "Faille Atlassian CVE-2026-21589 : exploitation deux heures après le PoC"
description: "Atlassian a corrigé lundi une faille critique, CVE-2026-21589, qui permet de lire sans authentification des fichiers protégés sur huit de ses produits auto-hébergés. Deux heures après la publication d'une preuve de concept, les premières tentatives d'exploitation étaient observées."
canonical: https://inyourgeek.com/articles/2026-10-07-faille-atlassian-cve-2026-21589-exploitation-deux-heures-apres
type: article
author: "Sébastien Soulier"
publisher: "InYourGeek"
language: fr
datePublished: 2026-10-07
dateModified: 2026-10-07
section: "Sécurité"
tags: ["atlassian", "faille", "jira", "confluence"]
---
# Faille Atlassian CVE-2026-21589 : exploitation deux heures après le PoC
> Atlassian a corrigé lundi une faille critique, CVE-2026-21589, qui permet de lire sans authentification des fichiers protégés sur huit de ses produits auto-hébergés. Deux heures après la publication d'une preuve de concept, les premières tentatives d'exploitation étaient observées.
7 octobre 2026 · Sécurité · 3 min
Atlassian a publié lundi 5 octobre 2026 un avis de sécurité pour CVE-2026-21589, une faille critique d'accès arbitraire aux fichiers. Elle touche les instances auto-hébergées de huit produits : Jira Software Data Center, Jira Service Management Data Center, Confluence Data Center, Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible et Fisheye. Un attaquant non authentifié peut lire des fichiers du répertoire web de l'application, à condition d'en connaître le nom et le chemin exacts.

## Un double deux-points qui devient une barre oblique

La cause racine, documentée par la société watchTowr dans un rapport technique publié dans la foulée de l'avis, tient dans une bibliothèque de ressources web partagée entre les produits : elle convertit les doubles deux-points « :: » en barres obliques. Les chercheurs s'en sont servis pour construire des requêtes de traversée de répertoires à travers les points d'accès de ressources des plugins, et lire des fichiers protégés sans authentification. Ils ont confirmé la lecture de fichiers sur Jira, Confluence et Bitbucket ; leur technique ne permet pas, en revanche, de sortir du contexte applicatif Tomcat.

Le scénario le plus sérieux concerne les déploiements intégrés à Crowd, le service Atlassian de gestion centralisée des identités et d'authentification unique. Sur un Jira relié à Crowd, le fichier WEB-INF/classes/crowd.properties contient des identifiants applicatifs en clair : watchTowr montre qu'ils suffisent à créer un compte administrateur Jira via l'API de Crowd, dès lors que Crowd est joignable et que l'application dispose des permissions nécessaires. Ces identifiants donnent aussi un accès administrateur à Crowd lui-même, donc la main sur les comptes et les permissions. Une liste d'adresses IP autorisées rend toutefois l'exploitation nettement plus difficile.

## Deux heures entre le rapport technique et les premières attaques

Selon [Bleeping Computer](https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-atlassian-flaw-after-public-poc-release/), la société Previdian a vu son réseau de pots de miel recevoir des tentatives d'exploitation ce mercredi 7 octobre, deux heures après la publication du rapport et de la preuve de concept de watchTowr. Un gabarit Nuclei circule déjà, qui automatise la recherche d'instances vulnérables. Previdian a relevé trois adresses IP à l'origine des tentatives — 38.60.157[.]86, 146.70.187[.]234 et 159.26.119[.]225 —, recommande de les bloquer, et s'attend à une augmentation nette de l'activité dans les jours et les semaines qui viennent.

## Mettre à jour maintenant, filtrer en attendant

Atlassian précise qu'il n'est pas en mesure de déterminer si une instance donnée a été compromise : cette vérification revient à chaque administrateur. Les versions corrigées sont listées produit par produit dans le bulletin de sécurité de l'éditeur, et la consigne est de les appliquer dès que possible.

Pour les instances qui ne peuvent pas être mises à jour immédiatement, les mesures d'atténuation documentées sont de restreindre l'accès réseau externe, de bloquer les motifs de traversée de répertoires par un pare-feu applicatif ou un proxy, d'ajouter des règles RewriteValve de Tomcat pour Confluence, Jira, Jira Service Management, Bamboo et Crowd, et une règle de réécriture d'URL pour Bitbucket. watchTowr publie par ailleurs un outil d'analyse gratuit pour vérifier si une instance est vulnérable.

Le correctif est disponible depuis lundi ; l'outillage d'attaque, lui, a mis deux heures à suivre la preuve de concept. La fenêtre de mise à jour sereine est déjà derrière vous.
## Sources
- [Hackers exploit critical Atlassian flaw after public PoC release](https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-atlassian-flaw-after-public-poc-release/) — bleepingcomputer.com
_Article rédigé avec assistance IA à partir des sources citées, relu et validé par un humain avant publication._

---

Page HTML équivalente : https://inyourgeek.com/articles/2026-10-07-faille-atlassian-cve-2026-21589-exploitation-deux-heures-apres
Publié par InYourGeek — https://inyourgeek.com/a-propos
Méthode et garde-fous : https://inyourgeek.com/methode
Tous les articles : https://inyourgeek.com/archives
