Atlassian vá khẩn cấp lỗ hổng nghiêm trọng ảnh hưởng đến 8 sản phẩm
Atlassian vừa phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-21589 (điểm CVSS 9.3) cho phép kẻ tấn công không cần xác thực truy cập tệp tin trong thư mục gốc của ứng dụng web. Lỗ hổng ảnh hưởng đến toàn bộ các phiên bản của 8 sản phẩm, trong đó có Bitbucket, Confluence, Jira và Bamboo.

Atlassian vá khẩn cấp lỗ hổng nghiêm trọng ảnh hưởng đến 8 sản phẩm
Atlassian vừa tung ra bản vá cho một lỗ hổng mức độ nghiêm trọng ảnh hưởng đến toàn bộ các phiên bản của 8 sản phẩm thuộc bộ công cụ của hãng. Lỗ hổng mang mã CVE-2026-21589 với điểm CVSS 9.3 được mô tả là vấn đề truy cập tệp tin tùy ý.
Kẻ tấn công có thể khai thác lỗ hổng mà không cần xác thực để truy cập một số tệp tin cụ thể nằm trong thư mục gốc của ứng dụng web. Điều này đặc biệt nguy hiểm với các tổ chức tự triển khai (self-hosted) máy chủ Atlassian có kết nối Internet.
Cảnh báo bảo mật Atlassian
Những sản phẩm nào bị ảnh hưởng?
Theo khuyến cáo bảo mật của Atlassian, toàn bộ các phiên bản của những sản phẩm sau đều nằm trong vùng ảnh hưởng:
- Bitbucket Data Center
- Bamboo Data Center
- Crowd Data Center
- Crucible
- Confluence Data Center
- Fisheye
- Jira Service Management Data Center
- Jira Software Data Center
Atlassian lưu ý rằng việc khai thác đòi hỏi kẻ tấn công phải biết trước chính xác tên và đường dẫn của tệp mục tiêu. Lỗ hổng này không cho phép liệt kê nội dung thư mục. Tuy nhiên, trong một số cấu hình, có thể tồn tại các tệp nhạy cảm làm tăng mức độ rủi ro.
Bản vá đã có, cần cập nhật ngay
Atlassian đã phát hành bản vá cho từng sản phẩm. Cụ thể, các phiên bản an toàn bao gồm:
- Bitbucket: 9.4.26, 10.2.8 và 10.5.1
- Bamboo: 10.2.24 và 12.1.12
- Confluence: 9.2.26 và 10.2.19
- Crowd: 6.3.7, 7.0.3, 7.1.7 và 7.2.4
- Crucible và Fisheye: 4.9.15
- Jira Service Management: 5.12.40, 10.3.26 và 11.3.12
- Jira: 9.12.40, 10.3.26 và 11.3.12
Các tổ chức được khuyến nghị vá ngay lập tức cho các triển khai tự vận hành, hoặc ngắt kết nối Internet cho đến khi cài đặt được bản sửa lỗi.
"Các máy chủ có thể truy cập từ Internet công cộng, kể cả những máy đã bật xác thực người dùng, cần được hạn chế truy cập mạng bên ngoài cho đến khi bạn có thể xử lý." — Atlassian
Rủi ro đặc biệt với hệ thống dùng Crowd SSO
Cả Atlassian và hãng quản lý rủi ro phơi nhiễm WatchTowr đều khẳng định chưa có bằng chứng cho thấy CVE-2026-21589 đã bị khai thác ngoài thực tế. Tuy nhiên, WatchTowr cảnh báo rằng các nhóm ransomware và APT từng khai thác dạng lỗ hổng tương tự trong quá khứ, và hiện có 8 lỗ hổng bảo mật của Atlassian nằm trong danh sách KEV của CISA.
Cảnh báo an ninh mạng
Chuyên gia tình báo mối đe dọa cấp cao của WatchTowr, Yordan Ganchev, nhấn mạnh rằng các tổ chức bật SSO thông qua Crowd — cách làm được khuyến nghị — cần đặc biệt thận trọng:
"Thông tin xác thực được lưu dưới dạng văn bản thuần tại một đường dẫn cố định, dễ đoán và có thể bị trích xuất dễ dàng. Với những dữ liệu này, kẻ tấn công có thể tự tạo người dùng quản trị và giành quyền truy cập nếu các endpoint Crowd có thể truy cập từ xa."
Ganchev cũng khuyến nghị các tổ chức đang vận hành bất kỳ sản phẩm Atlassian nào trong số 8 sản phẩm bị ảnh hưởng nên vá ngay lập tức. Trong trường hợp chưa thể vá kịp, người dùng nên tuân theo hướng dẫn của nhà cung cấp về việc triển khai quy tắc WAF để ngăn chặn các nỗ lực khai thác.
Lời khuyên cho doanh nghiệp Việt Nam
Với các doanh nghiệp Việt Nam đang sử dụng Jira, Confluence hay Bitbucket để quản lý dự án và lưu trữ mã nguồn nội bộ, đây là thời điểm cần rà soát lại hệ thống ngay. Nhiều đơn vị triển khai các công cụ này trên máy chủ nội bộ và đôi khi mở cổng ra Internet để nhân viên làm việc từ xa — đây chính là kịch bản rủi ro cao nhất.
Các bước cần thực hiện ngay:
- Kiểm tra phiên bản hiện tại của tất cả sản phẩm Atlassian đang dùng
- Nâng cấp lên phiên bản vá tương ứng nếu chưa cập nhật
- Tạm thời chặn truy cập từ Internet nếu chưa thể vá
- Rà soát log truy cập để phát hiện dấu hiệu khai thác bất thường
- Xem xét lại cấu hình Crowd SSO, đặc biệt nếu đang lưu trữ thông tin xác thực tại đường dẫn cố định
Với tính chất nghiêm trọng của lỗ hổng và việc các sản phẩm Atlassian thường nắm giữ dữ liệu quan trọng của doanh nghiệp, việc xử lý chậm trễ có thể dẫn đến hậu quả khó lường.


