Atlassian cảnh báo lỗ hổng nghiêm trọng cho phép truy cập tệp tin trên các sản phẩm datacenter

06 tháng 10, 2026·4 phút đọc

Atlassian vừa phát đi cảnh báo khẩn cấp về lỗ hổng bảo mật CVE-2026-21589 với điểm số 9.3, cho phép kẻ tấn công không cần xác thực truy cập các tệp tin trong thư mục gốc của ứng dụng. Người dùng các sản phẩm datacenter như Bitbucket, Confluence, Jira và Bamboo cần nâng cấp ngay hoặc ngắt kết nối internet để giảm thiểu rủi ro.

Atlassian cảnh báo lỗ hổng nghiêm trọng cho phép truy cập tệp tin trên các sản phẩm datacenter

Atlassian vừa gửi cảnh báo khẩn tới người dùng các sản phẩm datacenter, yêu cầu hành động ngay lập tức để ngăn chặn kẻ tấn công truy cập tệp tin. Công ty phần mềm cộng tác đến từ Australia này đã phát đi email với tiêu đề "Action required" (Cần hành động), kèm theo bản tin bảo mật về lỗ hổng CVE-2026-21589.

Lỗ hổng nghiêm trọng ảnh hưởng loạt sản phẩm

Lỗ hổng cho phép truy cập tệp tin tùy ý này được đánh giá ở mức 9.3/10 — mức độ nghiêm trọng cao nhất. Nó tồn tại trong phiên bản datacenter của hàng loạt sản phẩm quen thuộc:

  • Bitbucket — nền tảng quản lý mã nguồn
  • Confluence — công cụ cộng tác và quản lý tài liệu
  • Jira Service Management và Jira Software — hệ thống quản lý công việc
  • Bamboo — công cụ CI/CD
  • Crowd — hệ thống quản lý danh tính
  • Crucible và Fisheye — công cụ review mã nguồn

Theo mô tả của Atlassian, lỗ hổng "cho phép kẻ tấn công không cần xác thực truy cập các tệp tin cụ thể nằm trong thư mục gốc của ứng dụng web ở các phiên bản bị ảnh hưởng".

Mức độ rủi ro và điều kiện khai thác

Điều đáng lo ngại là Atlassian cảnh báo rằng "trong một số cấu hình, có thể tồn tại các tệp tin nhạy cảm làm tăng mức độ rủi ro".

Tình huống này đặc biệt nguy hiểm với các doanh nghiệp lưu trữ thông tin cấu hình, khóa bí mật hoặc dữ liệu quan trọng ngay trong thư mục ứng dụng.

Tuy nhiên, vẫn có một số tin tốt. Kẻ tấn công phải biết chính xác tên tệp và đường dẫn mới khai thác được lỗ hổng, và lỗi này không cho phép xem nội dung toàn bộ thư mục. Điều đó phần nào hạn chế khả năng bị lợi dụng trên diện rộng.

Khuyến nghị từ Atlassian

Atlassian đã phát hành bản vá cho các sản phẩm của mình, nên người dùng chỉ cần tìm một khoảng thời gian bảo trì phù hợp để nâng cấp lên phiên bản an toàn.

Với những ai chưa thể vá ngay, công ty khuyến nghị ngắt kết nối các instance khỏi internet. Cụ thể:

  • Các instance có thể truy cập từ internet công cộng — kể cả những instance đã có xác thực người dùng — nên bị giới hạn truy cập từ mạng bên ngoài cho đến khi có biện pháp xử lý
  • Bản tin bảo mật của Atlassian cũng cung cấp các biện pháp giảm thiểu và hướng dẫn xác định liệu instance của bạn có cần bản vá hay không

Người dùng đã chuyển từ sản phẩm datacenter sang Atlassian Cloud không cần làm gì, vì công ty đã vá lỗ hổng trên hệ thống SaaS của chính mình.

Bối cảnh chuyển dịch lên cloud

Tình huống này phần nào củng cố quyết định năm 2020 của Atlassian khi ngừng phát triển các sản phẩm server giá rẻ và yêu cầu người dùng chuyển lên cloud, rồi tiếp nối bằng việc khai tử cả phần mềm datacenter trong năm ngoái.

Dù vậy, Atlassian thừa nhận quá trình chuyển đổi này không hề dễ dàng, khi công cụ "lift and shift" mà họ phát hành lại tệ hơn cả phiên bản trước đó.

Trước đó vào tháng 3/2026, Atlassian đã cắt giảm 10% nhân sự trong bối cảnh giá cổ phiếu lao dốc suốt một năm, khi giới phân tích lo ngại công ty có thể trở thành nạn nhân của làn sóng "SaaSPocalypse" — giả thuyết cho rằng AI sẽ thay thế phần mềm doanh nghiệp. Tuy nhiên, giá cổ phiếu Atlassian đã tăng gấp ba lần kể từ đó, cho thấy nhà đầu tư tin tưởng hơn vào chiến lược ứng dụng AI vào quy trình làm việc của công ty.

Lời khuyên cho người dùng Việt Nam

Với các doanh nghiệp Việt Nam đang sử dụng các sản phẩm Atlassian tự triển khai (on-premise), đây là lời nhắc nhở quan trọng:

  • Kiểm tra ngay phiên bản đang dùng và xác định xem có nằm trong danh sách bị ảnh hưởng không
  • Lên kế hoạch vá trong thời gian sớm nhất, ưu tiên các instance có kết nối internet
  • Rà soát cấu hình để đảm bảo không có tệp tin nhạy cảm nằm trong thư mục gốc ứng dụng
  • Cân nhắc giới hạn truy cập mạng cho các hệ thống nội bộ nếu chưa thể nâng cấp ngay

Việc chậm trễ vá lỗ hổng có điểm CVSS lên tới 9.3 luôn tiềm ẩn rủi ro lớn, đặc biệt khi thông tin về lỗ hổng đã được công bố công khai.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗