Faille Atlassian 9,3 : Jira et Confluence auto-hébergés (05/10/2026)
Note 9,3 sur 10, aucun identifiant requis, huit produits installés chez vous : l'avis Atlassian du 5 octobre, relayé par le CERT-EU le 7 octobre, demande une mise à jour immédiate des instances exposées à Internet.
En bref
Le 5 octobre 2026, Atlassian a publié un avis de sécurité concernant la faille CVE-2026-21589, notée 9,3 sur 10, qui touche huit de ses produits installés sur vos propres serveurs[1]. Un attaquant sans aucun compte peut y lire des fichiers de la racine de l'application web : il doit connaître le nom et le chemin exacts du fichier visé, mais il n'a besoin d'aucun identifiant et d'aucun mot de passe[1]. Le 7 octobre 2026, le CERT-EU a relayé l'alerte et demande de mettre à jour toutes les installations concernées dès que possible, en commençant par celles qui sont accessibles depuis Internet[2].
La faille Atlassian CVE-2026-21589 concerne aussi les PME
Le mot « Data Center » dans le nom des produits induit en erreur. Il ne décrit pas la taille de votre entreprise : c'est le nom de la gamme auto-hébergée d'Atlassian, celle qui a remplacé l'ancienne gamme Server. Une équipe de dix personnes qui suit ses tickets dans Jira sur un serveur loué, un bureau d'études qui tient sa documentation dans Confluence, un prestataire informatique qui héberge un Bitbucket pour plusieurs clients : les trois sont dans le périmètre de l'avis.
Huit produits sont cités : Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible et Fisheye[1]. Les versions Cloud ont été corrigées par l'éditeur et ne demandent aucune action à leurs clients[2]. La règle pratique tient en une phrase : si vous vous connectez sur une adresse en atlassian.net, vous n'avez rien à faire ; si l'adresse est la vôtre, vous avez un correctif à poser.
Ce que la faille permet, et ce qu'elle ne permet pas
Lire l'avis évite deux erreurs symétriques, la panique et le haussement d'épaules. Côté gravité : l'accès ne demande aucune authentification, et la note de 9,3 sur 10 traduit une exploitation simple pour un effet large[1]. Côté limites : l'attaquant ne peut pas lister le contenu des répertoires ni se promener dans l'arborescence ; il doit viser un fichier dont il connaît déjà le nom et le chemin[1].
Cette limite rassure moins qu'il n'y paraît. Jira, Confluence et Bitbucket sont diffusés à des dizaines de milliers d'exemplaires : leurs chemins d'installation par défaut, les noms de leurs fichiers de configuration et l'emplacement de leurs journaux sont publics, documentés par l'éditeur lui-même. Un attaquant n'a pas besoin d'explorer, il a besoin d'une liste, et cette liste existe déjà. Le risque concret n'est donc pas « il lira tout », mais « il lira précisément les fichiers qui contiennent des secrets ».
C'est aussi pour cela qu'un correctif posé ne clôt pas le dossier. Si un fichier de configuration a pu être lu, les identifiants qu'il contient sont à considérer comme connus : mot de passe de base de données, jeton d'intégration, clé d'un connecteur. La mise à jour empêche la prochaine lecture ; elle n'annule pas celles qui ont déjà eu lieu.
Les versions qui corrigent la faille
Atlassian a publié un correctif par produit. Toute version antérieure à celles du tableau est concernée[1].
| Produit | Versions corrigées |
|---|---|
| Bitbucket Data Center | 9.4.26, 10.2.8, 10.5.1 |
| Confluence Data Center | 9.2.26, 10.2.19 |
| Jira Software Data Center | 9.12.40, 10.3.26, 11.3.12 |
| Jira Service Management Data Center | 5.12.40, 10.3.26, 11.3.12 |
| Bamboo Data Center | 10.2.24, 12.1.12 |
| Crowd Data Center | 6.3.7, 7.0.3, 7.1.7, 7.2.4 |
| Crucible et Fisheye | 4.9.15 |
Si la mise à jour ne peut pas être faite tout de suite, le CERT-EU indique deux voies : retirer l'instance de l'accès public, ou appliquer l'une des trois mesures temporaires publiées par l'éditeur, qui passent par une règle de pare-feu applicatif, par la configuration de Tomcat ou par une réécriture d'URL[2]. Ce sont des mesures d'attente, pas des solutions.
Des données personnelles étaient-elles lisibles ? La question par pays
Un Jira Service Management contient les demandes de vos clients, leurs noms, leurs adresses. Un Confluence contient des comptes rendus, parfois des dossiers du personnel. Si vous constatez qu'une de ces instances a été atteinte et que des données personnelles ont pu être lues, le sujet n'est plus seulement technique : le règlement européen prévoit la notification de la violation à l'autorité de contrôle dans un délai de 72 heures après en avoir pris connaissance[4].
L'autorité change selon votre pays d'établissement : la CNIL en France, l'Autorité de protection des données (APD/GBA) en Belgique, l'Autoriteit Persoonsgegevens aux Pays-Bas, la Commission nationale pour la protection des données (CNPD) au Luxembourg. Si votre entreprise est par ailleurs une entité soumise à NIS2 dans son pays, un second circuit de signalement s'ajoute, avec son propre guichet et ses propres délais ; nous détaillons le périmètre pays par pays sur notre page NIS2 en Belgique.
Enfin, si c'est votre prestataire informatique qui héberge l'instance, il est votre sous-traitant au sens du règlement : c'est à lui de vous signaler l'incident, et à vous de le lui demander par écrit. Nous avons développé ce point dans notre article sur la fuite de données chez un sous-traitant et le délai de 72 heures.
Le même schéma, pour la troisième fois en deux semaines
En quinze jours, trois services de bordure ont fait l'objet du même type d'avis : deux failles NetScaler exploitées avant la publication du correctif, puis une faille FortiMail sur la passerelle e-mail, et maintenant la suite Atlassian. Le point commun n'est pas l'éditeur, c'est la position : ce sont tous des services que l'on publie sur Internet pour que les équipes y accèdent de l'extérieur.
La conséquence pratique est un inventaire, pas un achat. Une PME qui sait en une minute quels services elle expose sur Internet, dans quelle version et sous la responsabilité de qui, applique un correctif dans la demi-journée. Une PME qui ne le sait pas découvre son parc au moment de l'incident, et paie la découverte deux fois.
À faire cette semaine
- Lister vos instances Atlassian auto-hébergées : Jira, Confluence, Bitbucket, Bamboo, Crowd, Crucible, Fisheye. Une adresse en atlassian.net n'est pas concernée[2].
- Relever la version exacte de chacune et la comparer au tableau ci-dessus.
- Mettre à jour en priorité ce qui est accessible depuis Internet, comme le demande le CERT-EU[2].
- Si la mise à jour doit attendre : retirer l'instance de l'accès public, ou appliquer une des mesures temporaires de l'éditeur[2].
- Après le correctif : changer les mots de passe et les jetons stockés dans les fichiers de configuration de ces instances.
- Demander par écrit à votre hébergeur ou à votre prestataire la date de sa mise à jour et le résultat de sa vérification des journaux.
- Si des données personnelles ont pu être lues : ouvrir le registre des violations et tenir le délai de 72 heures vers votre autorité[4].
Chez CyberNovaLabs.io
Nous travaillons avec des PME aux Pays-Bas, en Belgique, en France et au Luxembourg, et la même scène se rejoue à chaque alerte : personne ne sait avec certitude quels services sont exposés, ni qui est censé les mettre à jour. Notre accompagnement cybersécurité commence donc par cet inventaire — services publiés, versions, responsable, procédure de notification — avant d'installer le réflexe de mise à jour quand un avis comme celui-ci tombe. Pour savoir en une heure où vous en êtes sur ces huit produits, prenez rendez-vous avec nous. Nos interventions sont sur devis, sans engagement de durée.
Sources
- Atlassian — CVE-2026-21589: Arbitrary File Access Vulnerability Impacts Multiple Products (publie le 05/10/2026)
- CERT-EU — Security Advisory 2026-015, Critical Vulnerability in Multiple Atlassian Products (publie le 07/10/2026)
- Help Net Security — Atlassian urges immediate patching of critical Data Center file access vulnerability (publie le 06/10/2026)
- Reglement (UE) 2016/679 (RGPD), article 33 — notification d'une violation a l'autorite de controle
Des rendez-vous qualifiés, sans engagement.
Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.
À lire aussi
Prise de rendez-vous B2B : santé, cliniques et laboratoires
Le secteur santé ne se prospecte pas comme les autres : vos interlocuteurs sont protégés par un régime anti-cadeaux qui s'applique aussi à votre prestataire, les hôpitaux publics achètent par appel d'offres, et les laboratoires vivent au rythme d'une accréditation obligatoire. Voici ce qui change concrètement, pays par pays.
Lire l'article →7 octobre 2026 · 7 min de lectureFuite de donnees FWB : 3 semaines avant la confirmation (05/10)
Signalee de l'exterieur a la mi-septembre, confirmee le 5 octobre 2026 : la fuite de donnees de la plateforme EAD-online.be montre ou se perdent vraiment les 72 heures du RGPD, et pourquoi le maillon faible est souvent un prestataire.
Lire l'article →7 octobre 2026 · 7 min de lectureNIS2 France : hôtellerie et tourisme sont-ils concernés ?
L'hébergement touristique ne figure pas aux annexes de NIS2, et la transposition française est toujours en navette au 7 octobre 2026. Mais en mai 2026, trois acteurs français du tourisme ont perdu leurs bases de réservation en 72 heures. Voilà ce qui vous concerne vraiment.
Lire l'article →