
Atlassian 公司警告用户其数据中心产品中存在关键的文件访问漏洞,并紧急要求安装更新。周一,Atlassian 发送了一封电子邮件,以“需要采取行动”开头,并附有安全公告,解释了漏洞 CVE-2026-21589。该漏洞评分为 9.3,允许未经身份验证的攻击者访问受影响版本中 Web 应用程序根目录中的某些文件。受影响的产品包括 Bitbucket、Confluence、Jira Service Management、Jira Software、Bamboo、Crowd、Crucible 和 Fisheye。Atlassian 指出,在某些配置中可能存在敏感文件,从而增加了风险。
也有好消息:攻击者需要准确知道文件名和路径才能利用该漏洞,而漏洞不允许查看目录内容。Atlassian 已经更新了产品,因此用户只需找到时间升级到安全版本。对于无法快速安装补丁的用户,公司建议尽可能将其实例从互联网断开。Atlassian 警告说:“从公共互联网访问的实例,包括那些具有用户身份验证的实例,应限制外部访问,直到您能够采取行动。” 使用云产品的客户无需采取任何措施:Atlassian 已经在其 SaaS 中修复了漏洞。
这间接证实了 Atlassian 在 2020 年决定停止开发初级服务器产品并将用户迁移到云端的决定,去年公司还决定放弃数据中心软件。Atlassian 承认其迁移并不简单:其 lift and shift 工具比以前的版本差。在 2026 年 3 月,公司裁员 10%。当时 Atlassian 的股票一年都在下跌,分析师猜测该公司可能成为 SaaSPocalypse 的受害者,即人工智能将取代商业软件的理论。从那时起,股票价格翻了三倍,这表明投资者对公司利用 AI 进行工作流程的计划充满信心。
本材料仅供参考,不构成财务建议或推荐。




