Faille de sécurité signalée dans Bamboo Data Center
D'après les sources, l'impact direct sur la confidentialité, l'intégrité ou la disponibilité est limité ou non renseigné.
Est-ce que je suis concerné ? Aide BNTIC
| Votre version | Situation | Ce qu'il faut faire |
|---|---|---|
| Bamboo Data Center Patch version 10.2.24 and later, Bamboo Data Center Patch version 12.1.12 and later, Bitbucket Data Center Patch version 10.2.8 and later, Bitbucket Data Center Patch version 10.5.1 and later ou plus récent | Non concerné | Rien à faire. Gardez les mises à jour automatiques activées. |
| All other versions | Concerné | Mettre à jour vers Bamboo Data Center Patch version 10.2.24 and later, Bamboo Data Center Patch version 12.1.12 and later, Bitbucket Data Center Patch version 10.2.8 and later, Bitbucket Data Center Patch version 10.5.1 and later ou plus récent, version publiée comme non concernée. |
| Je ne connais pas ma version | À vérifier | La version s'affiche généralement dans le menu « À propos » ou « Aide » du logiciel. |
Produits et versions publiés comme vulnérables
-
Bamboo Data Center · Atlassian CVE.org
Versions touchées All other versions
Plus concernées à partir de Patch version 10.2.24 and laterPatch version 12.1.12 and later
-
Bitbucket Data Center · Atlassian CVE.org
Versions touchées All other versions
Plus concernées à partir de Patch version 10.2.8 and laterPatch version 10.5.1 and laterPatch version 9.4.26 and later
-
Confluence Data Center · Atlassian CVE.org
Versions touchées All other versions
Plus concernées à partir de Patch version 10.2.19 and laterPatch version 9.2.26 and later
-
Crowd Data Center · Atlassian CVE.org
Versions touchées All other versions
Plus concernées à partir de Patch version 7.2.4 and laterPatch version 7.1.7 and laterPatch version 7.0.3 and laterPatch version 6.3.7 and later
-
Crucible Data Center · Atlassian CVE.org
Versions touchées All other versions
Plus concernées à partir de Patch version 4.9.15 and later
-
Fisheye Data Center · Atlassian CVE.org
Versions touchées All other versions
Plus concernées à partir de Patch version 4.9.15 and later
-
Jira Service Management Data Center · Atlassian CVE.org
Versions touchées All other versions
Plus concernées à partir de Patch version 11.3.12 and laterPatch version 10.3.26 and laterPatch version 5.12.40 and later
-
Jira Software Data Center · Atlassian CVE.org
Versions touchées All other versions
Plus concernées à partir de Patch version 11.3.12 and laterPatch version 10.3.26 and laterPatch version 9.12.40 and later
La version s'affiche généralement dans le menu « À propos » ou « Aide » du logiciel, ou dans les réglages système d'un téléphone. Les plages viennent de NVD (configurations CPE) et de l'organisme qui a publié la faille ; en cas d'écart, l'avis de l'éditeur fait foi.
Que faire, dans l'ordre Plan BNTIC, construit sur les sources
-
Sauvegarder avant d'intervenir10 min
Une copie récente des données et de la configuration. Si votre hébergeur propose une sauvegarde en un clic, c'est le moment.
-
Mettre à jour vers Bamboo Data Center Patch version 10.2.24 and later, Bamboo Data Center Patch version 12.1.12 and later, Bitbucket Data Center Patch version 10.2.8 and later, Bitbucket Data Center Patch version 10.5.1 and later ou plus récent, version publiée comme non concernée15 à 45 min
C'est la correction officielle. Tant qu'elle n'est pas appliquée, les autres mesures ne sont que temporaires.
-
Confirmer que tout fonctionne encore10 min
Après correction : page d'accueil, connexion, et les deux ou trois fonctions dont vous vous servez tous les jours.
Aucune référence n'est étiquetée comme correctif ou avis de l'éditeur dans les sources consultées. Cherchez l'avis de sécurité sur le site de l'éditeur, ou suivez les liens de vérification en bas de page.
Priorité aux consignes officielles de l'éditeur et des références. Vérifiez toujours l'avis de sécurité avant toute intervention en production.
Exploitation CISA · sources étiquetées
Décision SSVC de la CISA
- Exploitation
- Une preuve de concept publique existe
- Automatisable
- Non : l'attaque ne peut pas être entièrement automatisée
- Impact technique
- Total : contrôle complet du composant ou de ses informations
Publiée le 2026-10-07 dans l'enregistrement CVE (conteneur « CISA ADP Vulnrichment », SSVC 2.0.3). Qu'est-ce que SSVC ?
1 référence étiquetée « exploit » par les sources : un code d'exploitation est public, ce qui rend l'attaque plus accessible. Corrigez en priorité.
Le détail technique Données factuelles · sources externes
Lire le vecteur CVSS 4.0 critère par critère
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
| Critère | Valeur publiée | Ce que cela veut dire |
|---|---|---|
| AV Vecteur d'attaque | Réseau (à distance, y compris par Internet) | D'où l'attaquant doit agir. |
| AC Complexité de l'attaque | Faible | Conditions hors du contrôle de l'attaquant. |
| AT Conditions d'attaque | Aucune | Conditions de déploiement nécessaires à l'attaque. |
| PR Privilèges requis | Aucun (pas de compte) | Droits dont l'attaquant a besoin avant d'attaquer. |
| UI Interaction de l'utilisateur | Aucune | Une victime doit-elle agir ? |
| VC Confidentialité du système vulnérable | Élevé | |
| VI Intégrité du système vulnérable | Aucun | |
| VA Disponibilité du système vulnérable | Aucun | |
| SC Confidentialité des systèmes suivants | Élevé | Systèmes touchés par rebond. |
| SI Intégrité des systèmes suivants | Élevé | Systèmes touchés par rebond. |
| SA Disponibilité des systèmes suivants | Élevé | Systèmes touchés par rebond. |
Libellés traduits de la spécification CVSS 4.0 de FIRST. Ouvrir ce vecteur dans le calculateur officiel · Spécification
Type de faiblesse (CWE)
Catégorie OWASP Top 10:2025 : A01 Contrôle d'accès défaillant selon la correspondance officielle OWASP entre CWE et catégories
Mécanisme : Manipulation de fichiers arbitraires sur le système.
Description publiée par la source : This is a vulnerability in Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center. Crowd Data Center, Crucible and Fisheye. This Arbitrary File Access vulnerability allows an unauthenticated attacker to access specific files within the web application root directory in affected versions. Exploitation requires prior knowledge of the target file's exact name and path; this vulnerability does not allow attackers to enumerate or list directory contents. In some configurations, there may be some sensitive files that make this highly severe. This vulnerability allows an unauthenticated remote attacker to access specific files within the web application root directory in affected versions. The vulnerability must be addressed for affected versions of: -- Bitbucket Data Center, introduced in version >= 4.6.0, fix versions: 9.4.26, 10.2.8, 10.5.1 -- Confluence Data Center, introduced in version >= 5.10.0, fix versions 9.2.26, 10.2.19 -- Crowd Data Center, introduced in version >= 2.11.0, fix versions 6.3.7, 7.0.3, 7.1.7, 7.2.4 -- Jira Software Data Center, introduced in version >= 7.1.0, fix versions 9.12.40, 10.3.26, 11.3.12 -- Jira Service Management Data Center, introduced in version >= 3.1.0, fix versions 5.12.40, 10.3.26, 11.3.12 -- Bamboo Data Center >= 7.0.1, fix versions 10.2.24, 12.1.12 -- Crucible, fix versions 4.9.15 -- Fisheye, fix version 4.9.15 -- Exploitation requires prior knowledge of the target file's exact name and path. The vulnerability does not include the capability to enumerate or list directory contents.
Versions
Affectées : All other versions
Corrigées : Bamboo Data Center Patch version 10.2.24 and later, Bamboo Data Center Patch version 12.1.12 and later, Bitbucket Data Center Patch version 10.2.8 and later, Bitbucket Data Center Patch version 10.5.1 and later (non concernée selon les sources)
Statut de l'analyse NVD : Awaiting Analysis. L'analyse du NIST n'est pas terminée : les plages de versions et la note peuvent encore évoluer.
Chronologie Dates publiées
- Identifiant réservéProgramme CVE
- Publication de la vulnérabilitéatlassian
- Dernière mise à jour de la fiche sourceSource
- Décision SSVC publiéeCISA
- Calcul du score EPSS affichéFIRST
Notre article sur cette faille BNTIC News
- Android corrige 25 failles critiques en octobre 2026 · publié le 07/10/2026
L'article replace la faille dans son contexte local. Cette fiche, elle, donne les données brutes et leur source.
Références officielles, classées Étiquettes NVD et CNA
Codes d'exploitation référencés 1
Les sources signalent un code d'exploitation public. Par prudence, CyberAlert affiche le site qui l'héberge sans lien direct : l'information utile ici est son existence, qui rend la faille plus facile à attaquer.
- github.com GitHub Code d'exploitation
Autres références 8
Références publiées sans étiquette par les sources : leur nature n'est pas qualifiée.
- https://jira.atlassian.com/browse/BAM-26567
- https://jira.atlassian.com/browse/BSERV-20604
- https://jira.atlassian.com/browse/CONFSERVER-104488
- https://jira.atlassian.com/browse/CRUC-8741
- https://jira.atlassian.com/browse/CWD-6610
- https://jira.atlassian.com/browse/FE-7583
- https://jira.atlassian.com/browse/JRASERVER-79546
- https://jira.atlassian.com/browse/JSDSERVER-16809
Vérifier par vous-même Bases officielles
- NVD (NIST)Fiche de référence : CVSS, CPE, références étiquetées.
- CVE.orgEnregistrement officiel publié par l'organisme qui a attribué l'identifiant.
- FIRST EPSSScore de probabilité d'exploitation du jour.
- OSV.devPaquets open source concernés et versions corrigées.
- GitHub Advisory DatabaseAvis de sécurité des dépendances logicielles.
D'où viennent ces informations Traçabilité par source
| Base de données | Date d'inscription | Lien direct |
|---|---|---|
| NVD, NIST | Publié dans la base 2026-10-05 | Consulter ↗ |
| CVE.org, programme CVE | Publié par l'organisme CNA 2026-10-05 | Consulter ↗ |
| FIRST EPSS | Score daté du 2026-10-09 | Consulter ↗ |
Les explications en français sont produites par BNTIC à partir de ces sources. Aucune caractéristique technique n'est inventée : quand une information manque, nous écrivons qu'elle manque. Glossaire des termes.