Atlassian-lek 9,3: Jira en Confluence op eigen server (05-10-2026)
Score 9,3 op 10, geen inloggegevens nodig, acht producten op je eigen server: het Atlassian-advies van 5 oktober, op 7 oktober overgenomen door CERT-EU, vraagt om direct bijwerken van alles wat aan internet hangt.
Kort
Op 5 oktober 2026 publiceerde Atlassian een beveiligingsadvies over CVE-2026-21589, score 9,3 op 10, dat acht producten raakt die op je eigen server staan[1]. Een aanvaller zonder account kan bestanden in de hoofdmap van de webtoepassing uitlezen: hij moet de exacte naam en het pad van het bestand kennen, maar heeft geen gebruikersnaam en geen wachtwoord nodig[1]. Op 7 oktober 2026 nam CERT-EU de waarschuwing over en vraagt het om elke getroffen installatie zo snel mogelijk bij te werken, te beginnen met wat vanaf internet bereikbaar is[2].
Het Atlassian-lek CVE-2026-21589 raakt ook het mkb
De term "Data Center" in de productnamen zet mensen op het verkeerde been. Die zegt niets over de grootte van je bedrijf: het is simpelweg de naam van de zelfgehoste lijn van Atlassian, de opvolger van de oude Server-lijn. Een team van tien dat zijn tickets in Jira bijhoudt op een gehuurde server, een ingenieursbureau met zijn documentatie in Confluence, een IT-leverancier die één Bitbucket voor meerdere klanten beheert: alle drie vallen binnen dit advies.
Acht producten staan in de lijst: Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible en Fisheye[1]. De Cloud-versies zijn door Atlassian zelf bijgewerkt en vragen niets van hun klanten[2]. De vuistregel past in één zin: log je in op een adres met atlassian.net, dan hoef je niets te doen; is het adres van jou, dan ligt er een update te wachten.
Wat het lek wel en niet mogelijk maakt
Wie het advies leest, vermijdt twee fouten tegelijk: paniek en schouderophalen. Over de ernst: er is geen enkele vorm van inloggen nodig, en de score 9,3 staat voor eenvoudig misbruik met een breed effect[1]. Over de grenzen: de aanvaller kan geen mapinhoud opvragen en niet door de bestandsstructuur wandelen; hij moet mikken op een bestand waarvan hij naam en pad al kent[1].
Die beperking helpt minder dan het lijkt. Jira, Confluence en Bitbucket staan in tienduizenden omgevingen: hun standaardpaden, de namen van hun configuratiebestanden en de plek van hun logbestanden zijn openbaar en door de leverancier zelf gedocumenteerd. Een aanvaller hoeft niet te zoeken, hij heeft een lijst nodig, en die lijst bestaat al. Het echte risico is dus niet "hij leest alles", maar "hij leest precies de bestanden met geheimen erin".
Daarom is de zaak ook niet klaar zodra de update staat. Als een configuratiebestand uitgelezen kon worden, beschouw de gegevens erin dan als bekend: databasewachtwoord, koppelingstoken, sleutel van een connector. Bijwerken voorkomt de volgende uitlezing; het maakt eerdere uitlezingen niet ongedaan.
De versies die het lek dichten
Atlassian bracht per product een update uit. Elke versie ouder dan die in de tabel is getroffen[1].
| Product | Bijgewerkte versies |
|---|---|
| Bitbucket Data Center | 9.4.26, 10.2.8, 10.5.1 |
| Confluence Data Center | 9.2.26, 10.2.19 |
| Jira Software Data Center | 9.12.40, 10.3.26, 11.3.12 |
| Jira Service Management Data Center | 5.12.40, 10.3.26, 11.3.12 |
| Bamboo Data Center | 10.2.24, 12.1.12 |
| Crowd Data Center | 6.3.7, 7.0.3, 7.1.7, 7.2.4 |
| Crucible en Fisheye | 4.9.15 |
Kan de update niet meteen, dan wijst CERT-EU twee wegen aan: haal de omgeving van het open internet af, of pas een van de drie tijdelijke maatregelen van de leverancier toe, via een regel in een web application firewall, via de Tomcat-configuratie of via URL-herschrijving[2]. Dat zijn overbruggingen, geen oplossingen.
Waren er persoonsgegevens te lezen? Per land verschilt het
In Jira Service Management staan de aanvragen van je klanten, hun namen, hun adressen. In Confluence staan verslagen en soms personeelsdossiers. Stel je vast dat zo'n omgeving geraakt is en dat persoonsgegevens gelezen konden worden, dan is het niet langer alleen een technische kwestie: de Europese verordening vraagt om melding van het datalek aan de toezichthouder binnen 72 uur nadat je ervan op de hoogte bent[4].
Welke toezichthouder, hangt af van je vestigingsland: de Autoriteit Persoonsgegevens in Nederland, de Gegevensbeschermingsautoriteit (GBA/APD) in België, de CNIL in Frankrijk, de Commission nationale pour la protection des données (CNPD) in Luxemburg. Valt je bedrijf daarnaast onder NIS2 in je eigen land, dan komt er een tweede meldroute bij, met een eigen loket en eigen termijnen; wie precies onder het bereik valt, zetten we per land uiteen op onze pagina over NIS2 in Nederland.
Host je IT-leverancier de omgeving, dan is hij jouw verwerker in de zin van de verordening: hij moet het incident bij jou melden, en jij moet dat schriftelijk bij hem opvragen. Dat punt werkten we uit in ons artikel over een datalek bij een leverancier en de termijn van 72 uur.
Hetzelfde patroon, voor de derde keer in twee weken
In veertien dagen kregen drie randvoorzieningen hetzelfde soort advies: twee NetScaler-lekken die vóór de patch al misbruikt werden, daarna een FortiMail-lek in de mailgateway, en nu de Atlassian-suite. De overeenkomst zit niet in de leverancier maar in de plaats: het zijn allemaal diensten die je op internet zet zodat je mensen er van buiten bij kunnen.
Het gevolg is een inventaris, geen aankoop. Een bedrijf dat binnen een minuut weet welke diensten het blootstelt, in welke versie en onder wiens verantwoordelijkheid, zet een update binnen een halve dag. Een bedrijf dat dat niet weet, leert zijn eigen omgeving kennen tijdens het incident, en betaalt die les twee keer.
Deze week te doen
- Zet je zelfgehoste Atlassian-omgevingen op een rij: Jira, Confluence, Bitbucket, Bamboo, Crowd, Crucible, Fisheye. Een adres met atlassian.net valt erbuiten[2].
- Noteer per omgeving de exacte versie en vergelijk die met de tabel hierboven.
- Werk eerst bij wat vanaf internet bereikbaar is, zoals CERT-EU vraagt[2].
- Moet de update wachten: haal de omgeving van het open internet af, of pas een tijdelijke maatregel van de leverancier toe[2].
- Na het bijwerken: vervang de wachtwoorden en tokens die in de configuratiebestanden van die omgevingen staan.
- Vraag je hoster of leverancier schriftelijk om de datum van zijn update en de uitkomst van zijn logcontrole.
- Konden er persoonsgegevens gelezen worden: open je datalekregister en houd de termijn van 72 uur naar je toezichthouder aan[4].
Bij CyberNovaLabs.io
We werken met mkb-bedrijven in Nederland, België, Frankrijk en Luxemburg, en bij elke waarschuwing speelt hetzelfde tafereel: niemand weet zeker welke diensten blootstaan, of wie ze hoort bij te werken. Ons werk rond cyberbeveiliging begint daarom met die inventaris — welke diensten open staan, in welke versie, wie verantwoordelijk is, hoe de melding loopt — en daarna met de gewoonte om bij te werken zodra zo'n advies verschijnt. Wil je binnen een uur weten hoe je ervoor staat op deze acht producten, plan dan een gesprek met ons. We werken op basis van een voorstel op maat, zonder minimumtermijn.
Bronnen
- Atlassian — CVE-2026-21589: Arbitrary File Access Vulnerability Impacts Multiple Products (publie le 05/10/2026)
- CERT-EU — Security Advisory 2026-015, Critical Vulnerability in Multiple Atlassian Products (publie le 07/10/2026)
- Help Net Security — Atlassian urges immediate patching of critical Data Center file access vulnerability (publie le 06/10/2026)
- Reglement (UE) 2016/679 (RGPD), article 33 — notification d'une violation a l'autorite de controle
Gekwalificeerde afspraken, zonder looptijd.
Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.
Lees ook
B2B-afspraken laten maken in de zorg en bij laboratoria
De zorg prospecteer je niet zoals andere sectoren. Je gesprekspartners vallen onder gunstbetoonregels die ook je bureau binden, publieke ziekenhuizen kopen via een aanbesteding en laboratoria leven op het ritme van een verplichte accreditatie. Dit verandert er concreet, per land.
Lees het artikel →7 oktober 2026 · 7 min lezenDatalek FWB: drie weken voor de bevestiging (05-10-2026)
Half september van buitenaf gemeld, op 5 oktober 2026 bevestigd: het datalek bij EAD-online.be laat zien waar de 72 uur van de AVG echt verloren gaan, en waarom de zwakke schakel vaak een leverancier is.
Lees het artikel →7 oktober 2026 · 7 min lezenNIS2 Frankrijk: vallen hotels en toerisme eronder?
Toeristische accommodatie staat niet in de bijlagen van NIS2, en de Franse omzetting lag op 7 oktober 2026 nog in het parlement. Toch verloren drie Franse toeristische spelers in mei 2026 binnen 72 uur hun boekingsdatabases. Dit is wat echt op u van toepassing is.
Lees het artikel →