← Alle artikelen

Atlassian-lek 9,3: Jira en Confluence op eigen server (05-10-2026)

Gepubliceerd op 8 oktober 2026 · 7 min lezen · CyberNovaLabs.io

Score 9,3 op 10, geen inloggegevens nodig, acht producten op je eigen server: het Atlassian-advies van 5 oktober, op 7 oktober overgenomen door CERT-EU, vraagt om direct bijwerken van alles wat aan internet hangt.

Kort

Op 5 oktober 2026 publiceerde Atlassian een beveiligingsadvies over CVE-2026-21589, score 9,3 op 10, dat acht producten raakt die op je eigen server staan[1]. Een aanvaller zonder account kan bestanden in de hoofdmap van de webtoepassing uitlezen: hij moet de exacte naam en het pad van het bestand kennen, maar heeft geen gebruikersnaam en geen wachtwoord nodig[1]. Op 7 oktober 2026 nam CERT-EU de waarschuwing over en vraagt het om elke getroffen installatie zo snel mogelijk bij te werken, te beginnen met wat vanaf internet bereikbaar is[2].

Het Atlassian-lek CVE-2026-21589 raakt ook het mkb

De term "Data Center" in de productnamen zet mensen op het verkeerde been. Die zegt niets over de grootte van je bedrijf: het is simpelweg de naam van de zelfgehoste lijn van Atlassian, de opvolger van de oude Server-lijn. Een team van tien dat zijn tickets in Jira bijhoudt op een gehuurde server, een ingenieursbureau met zijn documentatie in Confluence, een IT-leverancier die één Bitbucket voor meerdere klanten beheert: alle drie vallen binnen dit advies.

Acht producten staan in de lijst: Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible en Fisheye[1]. De Cloud-versies zijn door Atlassian zelf bijgewerkt en vragen niets van hun klanten[2]. De vuistregel past in één zin: log je in op een adres met atlassian.net, dan hoef je niets te doen; is het adres van jou, dan ligt er een update te wachten.

Wat het lek wel en niet mogelijk maakt

Wie het advies leest, vermijdt twee fouten tegelijk: paniek en schouderophalen. Over de ernst: er is geen enkele vorm van inloggen nodig, en de score 9,3 staat voor eenvoudig misbruik met een breed effect[1]. Over de grenzen: de aanvaller kan geen mapinhoud opvragen en niet door de bestandsstructuur wandelen; hij moet mikken op een bestand waarvan hij naam en pad al kent[1].

Die beperking helpt minder dan het lijkt. Jira, Confluence en Bitbucket staan in tienduizenden omgevingen: hun standaardpaden, de namen van hun configuratiebestanden en de plek van hun logbestanden zijn openbaar en door de leverancier zelf gedocumenteerd. Een aanvaller hoeft niet te zoeken, hij heeft een lijst nodig, en die lijst bestaat al. Het echte risico is dus niet "hij leest alles", maar "hij leest precies de bestanden met geheimen erin".

Daarom is de zaak ook niet klaar zodra de update staat. Als een configuratiebestand uitgelezen kon worden, beschouw de gegevens erin dan als bekend: databasewachtwoord, koppelingstoken, sleutel van een connector. Bijwerken voorkomt de volgende uitlezing; het maakt eerdere uitlezingen niet ongedaan.

De versies die het lek dichten

Atlassian bracht per product een update uit. Elke versie ouder dan die in de tabel is getroffen[1].

ProductBijgewerkte versies
Bitbucket Data Center9.4.26, 10.2.8, 10.5.1
Confluence Data Center9.2.26, 10.2.19
Jira Software Data Center9.12.40, 10.3.26, 11.3.12
Jira Service Management Data Center5.12.40, 10.3.26, 11.3.12
Bamboo Data Center10.2.24, 12.1.12
Crowd Data Center6.3.7, 7.0.3, 7.1.7, 7.2.4
Crucible en Fisheye4.9.15

Kan de update niet meteen, dan wijst CERT-EU twee wegen aan: haal de omgeving van het open internet af, of pas een van de drie tijdelijke maatregelen van de leverancier toe, via een regel in een web application firewall, via de Tomcat-configuratie of via URL-herschrijving[2]. Dat zijn overbruggingen, geen oplossingen.

Waren er persoonsgegevens te lezen? Per land verschilt het

In Jira Service Management staan de aanvragen van je klanten, hun namen, hun adressen. In Confluence staan verslagen en soms personeelsdossiers. Stel je vast dat zo'n omgeving geraakt is en dat persoonsgegevens gelezen konden worden, dan is het niet langer alleen een technische kwestie: de Europese verordening vraagt om melding van het datalek aan de toezichthouder binnen 72 uur nadat je ervan op de hoogte bent[4].

Welke toezichthouder, hangt af van je vestigingsland: de Autoriteit Persoonsgegevens in Nederland, de Gegevensbeschermingsautoriteit (GBA/APD) in België, de CNIL in Frankrijk, de Commission nationale pour la protection des données (CNPD) in Luxemburg. Valt je bedrijf daarnaast onder NIS2 in je eigen land, dan komt er een tweede meldroute bij, met een eigen loket en eigen termijnen; wie precies onder het bereik valt, zetten we per land uiteen op onze pagina over NIS2 in Nederland.

Host je IT-leverancier de omgeving, dan is hij jouw verwerker in de zin van de verordening: hij moet het incident bij jou melden, en jij moet dat schriftelijk bij hem opvragen. Dat punt werkten we uit in ons artikel over een datalek bij een leverancier en de termijn van 72 uur.

Hetzelfde patroon, voor de derde keer in twee weken

In veertien dagen kregen drie randvoorzieningen hetzelfde soort advies: twee NetScaler-lekken die vóór de patch al misbruikt werden, daarna een FortiMail-lek in de mailgateway, en nu de Atlassian-suite. De overeenkomst zit niet in de leverancier maar in de plaats: het zijn allemaal diensten die je op internet zet zodat je mensen er van buiten bij kunnen.

Het gevolg is een inventaris, geen aankoop. Een bedrijf dat binnen een minuut weet welke diensten het blootstelt, in welke versie en onder wiens verantwoordelijkheid, zet een update binnen een halve dag. Een bedrijf dat dat niet weet, leert zijn eigen omgeving kennen tijdens het incident, en betaalt die les twee keer.

Deze week te doen

  • Zet je zelfgehoste Atlassian-omgevingen op een rij: Jira, Confluence, Bitbucket, Bamboo, Crowd, Crucible, Fisheye. Een adres met atlassian.net valt erbuiten[2].
  • Noteer per omgeving de exacte versie en vergelijk die met de tabel hierboven.
  • Werk eerst bij wat vanaf internet bereikbaar is, zoals CERT-EU vraagt[2].
  • Moet de update wachten: haal de omgeving van het open internet af, of pas een tijdelijke maatregel van de leverancier toe[2].
  • Na het bijwerken: vervang de wachtwoorden en tokens die in de configuratiebestanden van die omgevingen staan.
  • Vraag je hoster of leverancier schriftelijk om de datum van zijn update en de uitkomst van zijn logcontrole.
  • Konden er persoonsgegevens gelezen worden: open je datalekregister en houd de termijn van 72 uur naar je toezichthouder aan[4].

Bij CyberNovaLabs.io

We werken met mkb-bedrijven in Nederland, België, Frankrijk en Luxemburg, en bij elke waarschuwing speelt hetzelfde tafereel: niemand weet zeker welke diensten blootstaan, of wie ze hoort bij te werken. Ons werk rond cyberbeveiliging begint daarom met die inventaris — welke diensten open staan, in welke versie, wie verantwoordelijk is, hoe de melding loopt — en daarna met de gewoonte om bij te werken zodra zo'n advies verschijnt. Wil je binnen een uur weten hoe je ervoor staat op deze acht producten, plan dan een gesprek met ons. We werken op basis van een voorstel op maat, zonder minimumtermijn.

Bronnen

  1. Atlassian — CVE-2026-21589: Arbitrary File Access Vulnerability Impacts Multiple Products (publie le 05/10/2026)
  2. CERT-EU — Security Advisory 2026-015, Critical Vulnerability in Multiple Atlassian Products (publie le 07/10/2026)
  3. Help Net Security — Atlassian urges immediate patching of critical Data Center file access vulnerability (publie le 06/10/2026)
  4. Reglement (UE) 2016/679 (RGPD), article 33 — notification d'une violation a l'autorite de controle
CyberNovaLabs.io

Gekwalificeerde afspraken, zonder looptijd.

Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.

→ Afspraken laten inplannen

Lees ook

Newsletter · CyberNovaLabs.io

Security Briefing

Eén e-mail per maand: een cijfer uit onze barometer, de NIS2- en CRA-data die ertoe doen in Nederland, België en Luxemburg, en één praktische gids. In het Engels. Afmelden met één klik.

→ Afspraken laten inplannen