Najnowszy biuletyn bezpieczeństwa Atlassian obejmuje 172 podatności o wysokiej lub krytycznej ważności, które zostały usunięte w nowych wersjach Jira, Confluence, Bitbucket, Bamboo, Crowd, Jira Service Management oraz Fisheye/Crucible. Większość z nich dotyczy bibliotek zewnętrznych wykorzystywanych przez produkty Atlassian, jednak część może mieć bardzo poważne konsekwencje, takie jak zdalne wykonanie kodu (RCE), przejęcie sesji użytkownika, ataki SSRF czy SQL Injection. Atlassian podkreśla, że podatności publikowane w miesięcznych biuletynach zostały ocenione jako niepowodujące natychmiastowego krytycznego ryzyka dla klientów, jednak rekomenduje jak najszybszą aktualizację do wskazanych wersji naprawczych.Z perspektywy administratora środowisk Data Center szczególną uwagę należy zwrócić na podatności umożliwiające wykonanie kodu na serwerze, obejście mechanizmów uwierzytelniania, dostęp do zasobów wewnętrznych oraz manipulację bazą danych. Tego typu luki są najczęściej wykorzystywane w rzeczywistych atakach i mogą prowadzić do pełnego przejęcia systemu lub wycieku danych biznesowych.

1. Zdalne wykonanie kodu (RCE) w Jira i Jira Service Management

CVE-2026-4800 (CVSS 9.8, Krytyczna)

Najgroźniejsza podatność opisana w biuletynie dotyczy biblioteki lodash używanej przez Jira Software i Jira Service Management. W sprzyjających warunkach umożliwia zdalne wykonanie kodu na serwerze aplikacyjnym. Skuteczne wykorzystanie takiej luki mogłoby pozwolić atakującemu na przejęcie kontroli nad serwerem Jira, dostęp do projektów, poświadczeń i danych użytkowników. Atlassian ocenia jednak, że rzeczywiste ryzyko jest niższe ze względu na sposób wykorzystania biblioteki w produkcie.

2. Arbitrary Code Execution w Jira

CVE-2023-45133 (CVSS 9.3, Krytyczna)

Podatność występuje w bibliotece@babel/traverse. Umożliwia wykonanie nieautoryzowanego kodu podczas przetwarzania odpowiednio spreparowanych danych. Tego rodzaju luki są szczególnie niebezpieczne w środowiskach deweloperskich i CI/CD, ponieważ mogą umożliwić przejęcie procesów budowania aplikacji lub instalację złośliwego oprogramowania.

3. Injection w Confluence

CVE-2021-44906 (CVSS 9.8, Krytyczna)

Luka znajduje się w bibliotece minimist wykorzystywanej przez Confluence. Błędy typu Injection pozwalają atakującemu manipulować parametrami wejściowymi aplikacji. W zależności od kontekstu może to prowadzić do obejścia mechanizmów bezpieczeństwa, nieautoryzowanych operacji administracyjnych lub eskalacji uprawnień.

4. Podatności w bibliotekach TAR

CVE-2026-59873 (CVSS 9.2 Krytyczna)
CVE-2026-59874 (CVSS 8.7 Wysoka)

Luki dotyczą bibliotek obsługujących archiwa TAR w Jira, Jira Service Management oraz Confluence. Atakujący może wykorzystać specjalnie spreparowane archiwum do wywołania awarii aplikacji lub wyczerpania zasobów serwera. W praktyce konsekwencją może być niedostępność usługi dla użytkowników biznesowych.

5. Broken Authentication & Session Management

CVE-2026-21582 (CVSS 8.8, Wysoka)

Podatność występuje w Crowd, Jira i Jira Service Management. Dotyczy błędów w mechanizmach uwierzytelniania i zarządzania sesjami użytkowników. Potencjalny napastnik może wykorzystać ją do przejęcia aktywnej sesji lub uzyskania dostępu do zasobów bez prawidłowego uwierzytelnienia. W środowiskach zintegrowanych z LDAP lub SSO skutki mogą być szczególnie dotkliwe.

6. RCE w Bamboo

CVE-2026-14682, CVE-2026-58060, CVE-2026-12143 (CVSS 8.7, Wysoka)

Grupa podatności związanych z bibliotekami BouncyCastle i form-data używanymi przez Bamboo. Umożliwiają wykonanie kodu na serwerze CI/CD. Ze względu na rolę Bamboo w procesach budowania i wdrażania aplikacji przejęcie tego systemu może oznaczać kompromitację całego łańcucha dostarczania oprogramowania.

7. Server-Side Request Forgery (SSRF)

CVE-2026-44492 oraz CVE-2026-69192

Podatności SSRF występują w Jira, Jira Service Management oraz Crowd. Pozwalają atakującemu wymuszać połączenia sieciowe wykonywane przez serwer aplikacji. Mogą zostać wykorzystane do rozpoznania sieci wewnętrznej, dostępu do usług administracyjnych lub pozyskania informacji o infrastrukturze organizacji.

8. SQL Injection

CVE-2026-0603 (CVSS 8.3, Wysoka)

Luka w bibliotece Hibernate wpływa na Confluence, Crowd oraz Bamboo. SQL Injection nadal pozostaje jedną z najgroźniejszych kategorii podatności, ponieważ może umożliwiać odczyt, modyfikację lub usunięcie danych przechowywanych w bazie danych aplikacji. W niektórych scenariuszach może prowadzić również do dalszej eskalacji uprawnień.

9. Wyciek informacji przez bibliotekę Axios

CVE-2026-67320 oraz grupa CVE-2026-4448x

Wiele produktów Atlassian wykorzystuje bibliotekę Axios. Wykryte podatności mogą prowadzić do ujawnienia poufnych informacji, takich jak tokeny, nagłówki HTTP, dane uwierzytelniające lub szczegóły komunikacji między komponentami systemu. Tego typu luki są często wykorzystywane jako element większych łańcuchów ataku.

10. Ataki Man-in-the-Middle (MITM)

CVE-2026-54291 (CVSS 8.2, Wysoka)

Podatność dotyczy sterownika PostgreSQL używanego przez większość produktów Atlassian. W określonych warunkach umożliwia przeprowadzenie ataku typu Man-in-the-Middle, podczas którego napastnik może podsłuchiwać lub modyfikować komunikację pomiędzy aplikacją a bazą danych. Ryzyko wzrasta, gdy szyfrowanie TLS nie jest poprawnie skonfigurowane.

Źródło: https://confluence.atlassian.com/security/security-bulletin-august-18-2026-1821999768.html