<style>
.av-hero{padding:clamp(24px,5vw,44px);border-radius:22px;color:#fff;background:linear-gradient(125deg,#151c36,#353c77 58%,#7958a2)}.av-hero h2{color:#fff;margin:.35em 0}.av-kicker{font-size:.8rem;font-weight:800;letter-spacing:.14em;color:#d5ccff}.av-grid{display:grid;grid-template-columns:repeat(3,minmax(0,1fr));gap:12px;margin:20px 0}.av-card{padding:17px;border:1px solid #d8d4ed;border-radius:14px;background:#f7f5fd}.av-card strong{display:block;font-size:1.2rem;color:#342e78}.av-note{padding:16px 18px;margin:20px 0;border-left:5px solid #bc7342;border-radius:9px;background:#fff7ed}.av-table{overflow-x:auto;margin:20px 0}.av-table table{width:100%;min-width:590px;border-collapse:collapse}.av-table th,.av-table td{padding:10px;border:1px solid #d8d4e5;text-align:left;vertical-align:top}.av-table th{background:#eeeafb}.av-flow{display:grid;grid-template-columns:repeat(4,minmax(0,1fr));gap:10px;margin:20px 0}.av-step{padding:15px;border-radius:11px;background:#f0edf9;border-top:4px solid #695ab2}.av-step b{display:block;color:#372c7f}@media(max-width:740px){.av-grid,.av-flow{grid-template-columns:1fr}}
</style>
SECURITY / ATLASSIAN DATA CENTER
「公開しているか」から、まず確認する
認証前に到達できるファイルアクセスの欠陥。影響製品を洗い出し、公開範囲を絞ってから修正版へ更新する。
3行で要約
- Atlassianは2026年10月5日、Data Center製品8種に影響するCVE-2026-21589を公表した。ベンダーによる深刻度はCVSS 4.0で9.3。[1]
- 認証なしで、Webアプリケーションのルート内にある名前とパスを知っている特定ファイルへアクセスできる可能性がある。ファイル一覧の取得や任意のOSファイル閲覧、コード実行まで確認されたという意味ではない。[1]
- インターネット公開の有無と製品・版を調べ、該当すれば修正版へ更新する。即時更新できない場合は外部からの到達を止め、ベンダーの暫定緩和策を検討する。[1][2]
背景と、今回新しく分かったこと
対象は自社環境で運用するAtlassianのData Center版。JiraやConfluenceだけでなく、Bitbucket、Bamboo、Crowd、Crucible、Fisheyeも含まれる。クラウドサービスと自社運用版では、対応する主体と影響範囲が異なる。[1]
Atlassianの脆弱性告知は10月5日付。CERT-EUの注意喚起は10月7日付であり、10月8日に新たな脆弱性が発見されたという話ではない。今回の記事は、公開後に確認できる製品別の修正版と運用上の優先順位を整理したものだ。[1][2]
9.3 / CriticalAtlassianによるCVSS 4.0評価
認証不要既知のファイル名・パスに対するアクセス
8製品Data Center系の対象製品数
技術的なポイント:できることと、確認されていないこと
ベンダーの説明では、攻撃者は認証なしでWebアプリケーションのルート内にある特定ファイルへアクセスできる可能性がある。ただし対象の正確な名前とパスを知る必要があり、ディレクトリの列挙はできない。Webルート外を含めた無制限のファイル読み取りやリモートコード実行と書き換えるのは不正確だ。[1]
ファイルに設定情報などが置かれていれば、漏えいの影響は運用環境次第で大きくなる。これは編集上のリスク評価であり、個別環境で秘密情報が漏れた事実を示すものではない。Atlassianは個々のData Center環境が侵害されたか確認できないとしている。[1]
対象製品と修正版
以下はAtlassianの製品別修正版。各系列で記載版以降へ更新する。利用系列が分からない場合は、製品の管理画面・配布物で現行版を確認し、ベンダーのリリース情報と照合してほしい。[1]
Atlassian Data Center製品の修正版(2026年10月8日確認)| 製品 | 修正版 |
|---|
| Bitbucket Data Center | 9.4.26 / 10.2.8 / 10.5.1 |
| Confluence Data Center | 9.2.26 / 10.2.19 |
| Jira Service Management Data Center | 5.12.40 / 10.3.26 / 11.3.12 |
| Jira Software Data Center | 9.12.40 / 10.3.26 / 11.3.12 |
| Bamboo Data Center | 10.2.24 / 12.1.12 |
| Crowd Data Center | 6.3.7 / 7.0.3 / 7.1.7 / 7.2.4 |
| Crucible | 4.9.15 |
| Fisheye | 4.9.15 |
管理者の実践手順
1. 棚卸し8製品の有無、版、公開URLとリバースプロキシを確認
2. 露出を減らす更新まで外部到達を制限し、社内の必要な経路だけ残す
3. 修正版へ更新バックアップと停止計画を用意し、対応版を導入
4. 検証版、到達範囲、アクセスログと認証情報を確認
- 資産台帳と実機を照合し、ロードバランサーの背後や検証環境も含めて対象を列挙する。ログイン画面があるだけでは外部露出の解消にならない。この欠陥は認証前に作用するためだ。[1]
- 外部公開インスタンスから優先して、業務に必要な経路以外の到達を制限する。更新をすぐ行えない場合、Atlassianはインターネットから切り離すことを推奨している。WAF・プロキシや製品別の書き換えルールは公式勧告に具体例があるが、恒久対策は更新である。[1][2]
- 現行系列に対応する修正版以上を選び、バックアップ、互換性、ロールバック手順を確認して適用する。更新後は管理画面などで版を再確認し、意図した利用経路が機能するか試す。
- Webサーバーとリバースプロキシのアクセスログを調べる。AtlassianはURLデコードを踏まえ、パス移動を示す文字列を検出する方法を提示している。検出ルールの詳細は公式勧告を参照し、ログがないことを「侵害なし」の証明にしない。露出や不審なアクセスが疑われる場合は、影響を受け得る秘密情報と認証情報の交換も検討する。[1][2]
企業・開発者への影響、リスクと限界
JiraやConfluenceの運用チームだけでなく、Bitbucketのコード管理、BambooのCI、Crowdの認証基盤を担当するチームにも確認が必要だ。バージョンだけでなく、どのネットワークからWebアプリケーションに到達できるかを把握することが初動を左右する。
公表資料だけでは個別組織の侵害有無や、どのファイルが実際に読まれたかは判断できない。WAFは設定漏れや迂回可能性があり得るため、更新の代替と考えない。ログ保管期間を超えたアクセスについても、ログだけで否定はできない。ここは一般的な運用上の限界である。
今後はAtlassianの勧告・修正版の更新、組織内の資産台帳と実際の公開経路との差、不審アクセスの調査結果を追いたい。追加の悪用情報や製品別の変更が出た場合は、元の勧告と日付を再確認する。
最終確認日:2026年10月8日(日本時間)
参照元
- Atlassian公式:CVE-2026-21589 Arbitrary File Access Vulnerability Impacts Multiple Products — 原告知日、影響、修正版、緩和策。
- CERT-EU:Security Advisory 2026-015 — 10月7日付の注意喚起、対応優先順位。