Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC
◆ À surveiller · pas d'urgence immédiate

Faille de sécurité signalée dans Bamboo Data Center

D'après les sources, l'impact direct sur la confidentialité, l'intégrité ou la disponibilité est limité ou non renseigné.

CVE-2026-21589 Bamboo Data Center · Atlassian Attribué par atlassian Publié 2026-10-05 Consulté 09/10/2026 22:31

Est-elle attaquée ? Pas d'attaque confirmée, mais un code d'exploitation public existe 1 référence(s) étiquetée(s) « exploit »
Existe-t-il un correctif ? Oui : Patch version 10.2.24 and later, Patch version 12.1.12 and later, Patch version 10.2.8 and later, Patch version 10.5.1 and later… Versions publiées comme non concernées
Comment l'attaquer ? À distance, sans compte et sans action d'un utilisateur Vecteur CVSS publié
Risque d'exploitation 1,8 % sur 30 jours Plus probable que 78 % des failles connues

Est-ce que je suis concerné ? Aide BNTIC

Votre versionSituationCe qu'il faut faire
Bamboo Data Center Patch version 10.2.24 and later, Bamboo Data Center Patch version 12.1.12 and later, Bitbucket Data Center Patch version 10.2.8 and later, Bitbucket Data Center Patch version 10.5.1 and later ou plus récent Non concerné Rien à faire. Gardez les mises à jour automatiques activées.
All other versions Concerné Mettre à jour vers Bamboo Data Center Patch version 10.2.24 and later, Bamboo Data Center Patch version 12.1.12 and later, Bitbucket Data Center Patch version 10.2.8 and later, Bitbucket Data Center Patch version 10.5.1 and later ou plus récent, version publiée comme non concernée.
Je ne connais pas ma version À vérifier La version s'affiche généralement dans le menu « À propos » ou « Aide » du logiciel.

Produits et versions publiés comme vulnérables

  • Bamboo Data Center · Atlassian CVE.org

    Versions touchées All other versions

    Plus concernées à partir de Patch version 10.2.24 and laterPatch version 12.1.12 and later

  • Bitbucket Data Center · Atlassian CVE.org

    Versions touchées All other versions

    Plus concernées à partir de Patch version 10.2.8 and laterPatch version 10.5.1 and laterPatch version 9.4.26 and later

  • Confluence Data Center · Atlassian CVE.org

    Versions touchées All other versions

    Plus concernées à partir de Patch version 10.2.19 and laterPatch version 9.2.26 and later

  • Crowd Data Center · Atlassian CVE.org

    Versions touchées All other versions

    Plus concernées à partir de Patch version 7.2.4 and laterPatch version 7.1.7 and laterPatch version 7.0.3 and laterPatch version 6.3.7 and later

  • Crucible Data Center · Atlassian CVE.org

    Versions touchées All other versions

    Plus concernées à partir de Patch version 4.9.15 and later

  • Fisheye Data Center · Atlassian CVE.org

    Versions touchées All other versions

    Plus concernées à partir de Patch version 4.9.15 and later

  • Jira Service Management Data Center · Atlassian CVE.org

    Versions touchées All other versions

    Plus concernées à partir de Patch version 11.3.12 and laterPatch version 10.3.26 and laterPatch version 5.12.40 and later

  • Jira Software Data Center · Atlassian CVE.org

    Versions touchées All other versions

    Plus concernées à partir de Patch version 11.3.12 and laterPatch version 10.3.26 and laterPatch version 9.12.40 and later

La version s'affiche généralement dans le menu « À propos » ou « Aide » du logiciel, ou dans les réglages système d'un téléphone. Les plages viennent de NVD (configurations CPE) et de l'organisme qui a publié la faille ; en cas d'écart, l'avis de l'éditeur fait foi.

Que faire, dans l'ordre Plan BNTIC, construit sur les sources

  1. Sauvegarder avant d'intervenir

    Une copie récente des données et de la configuration. Si votre hébergeur propose une sauvegarde en un clic, c'est le moment.

    10 min
  2. Mettre à jour vers Bamboo Data Center Patch version 10.2.24 and later, Bamboo Data Center Patch version 12.1.12 and later, Bitbucket Data Center Patch version 10.2.8 and later, Bitbucket Data Center Patch version 10.5.1 and later ou plus récent, version publiée comme non concernée

    C'est la correction officielle. Tant qu'elle n'est pas appliquée, les autres mesures ne sont que temporaires.

    15 à 45 min
  3. Confirmer que tout fonctionne encore

    Après correction : page d'accueil, connexion, et les deux ou trois fonctions dont vous vous servez tous les jours.

    10 min

Aucune référence n'est étiquetée comme correctif ou avis de l'éditeur dans les sources consultées. Cherchez l'avis de sécurité sur le site de l'éditeur, ou suivez les liens de vérification en bas de page.

Priorité aux consignes officielles de l'éditeur et des références. Vérifiez toujours l'avis de sécurité avant toute intervention en production.

Partager sur WhatsApp Image à partager Données JSON

Exploitation CISA · sources étiquetées

Décision SSVC de la CISA

Exploitation
Une preuve de concept publique existe
Automatisable
Non : l'attaque ne peut pas être entièrement automatisée
Impact technique
Total : contrôle complet du composant ou de ses informations

Publiée le 2026-10-07 dans l'enregistrement CVE (conteneur « CISA ADP Vulnrichment », SSVC 2.0.3). Qu'est-ce que SSVC ?

1 référence étiquetée « exploit » par les sources : un code d'exploitation est public, ce qui rend l'attaque plus accessible. Corrigez en priorité.

Le détail technique Données factuelles · sources externes

9,3/10 Gravité CVSS 4.0 Gravité technique de la faille elle-même, indépendamment du fait qu'on l'attaque ou non aujourd'hui.
1,8 % Probabilité EPSS Estimation, par FIRST, du risque qu'elle soit exploitée dans les 30 prochains jours. Centile : 78 %.
Non Exploitation connue (CISA KEV) Des attaques réelles ont-elles été constatées dans le monde.
45/100 BNTIC CyberScore · Modéré Indice de priorité interne à BNTIC. Ce n'est pas un standard officiel.
Lire le vecteur CVSS 4.0 critère par critère

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

CritèreValeur publiéeCe que cela veut dire
AV Vecteur d'attaqueRéseau (à distance, y compris par Internet)D'où l'attaquant doit agir.
AC Complexité de l'attaqueFaibleConditions hors du contrôle de l'attaquant.
AT Conditions d'attaqueAucuneConditions de déploiement nécessaires à l'attaque.
PR Privilèges requisAucun (pas de compte)Droits dont l'attaquant a besoin avant d'attaquer.
UI Interaction de l'utilisateurAucuneUne victime doit-elle agir ?
VC Confidentialité du système vulnérableÉlevé
VI Intégrité du système vulnérableAucun
VA Disponibilité du système vulnérableAucun
SC Confidentialité des systèmes suivantsÉlevéSystèmes touchés par rebond.
SI Intégrité des systèmes suivantsÉlevéSystèmes touchés par rebond.
SA Disponibilité des systèmes suivantsÉlevéSystèmes touchés par rebond.

Libellés traduits de la spécification CVSS 4.0 de FIRST. Ouvrir ce vecteur dans le calculateur officiel · Spécification

Type de faiblesse (CWE)

Catégorie OWASP Top 10:2025 : A01 Contrôle d'accès défaillant selon la correspondance officielle OWASP entre CWE et catégories

Mécanisme : Manipulation de fichiers arbitraires sur le système.

Description publiée par la source : This is a vulnerability in Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center. Crowd Data Center, Crucible and Fisheye. This Arbitrary File Access vulnerability allows an unauthenticated attacker to access specific files within the web application root directory in affected versions. Exploitation requires prior knowledge of the target file's exact name and path; this vulnerability does not allow attackers to enumerate or list directory contents. In some configurations, there may be some sensitive files that make this highly severe. This vulnerability allows an unauthenticated remote attacker to access specific files within the web application root directory in affected versions. The vulnerability must be addressed for affected versions of: -- Bitbucket Data Center, introduced in version >= 4.6.0, fix versions: 9.4.26, 10.2.8, 10.5.1 -- Confluence Data Center, introduced in version >= 5.10.0, fix versions 9.2.26, 10.2.19 -- Crowd Data Center, introduced in version >= 2.11.0, fix versions 6.3.7, 7.0.3, 7.1.7, 7.2.4 -- Jira Software Data Center, introduced in version >= 7.1.0, fix versions 9.12.40, 10.3.26, 11.3.12 -- Jira Service Management Data Center, introduced in version >= 3.1.0, fix versions 5.12.40, 10.3.26, 11.3.12 -- Bamboo Data Center >= 7.0.1, fix versions 10.2.24, 12.1.12 -- Crucible, fix versions 4.9.15 -- Fisheye, fix version 4.9.15 -- Exploitation requires prior knowledge of the target file's exact name and path. The vulnerability does not include the capability to enumerate or list directory contents.

Versions

Affectées : All other versions
Corrigées : Bamboo Data Center Patch version 10.2.24 and later, Bamboo Data Center Patch version 12.1.12 and later, Bitbucket Data Center Patch version 10.2.8 and later, Bitbucket Data Center Patch version 10.5.1 and later (non concernée selon les sources)

Statut de l'analyse NVD : Awaiting Analysis. L'analyse du NIST n'est pas terminée : les plages de versions et la note peuvent encore évoluer.

Chronologie Dates publiées

  1. Identifiant réservéProgramme CVE
  2. Publication de la vulnérabilitéatlassian
  3. Dernière mise à jour de la fiche sourceSource
  4. Décision SSVC publiéeCISA
  5. Calcul du score EPSS affichéFIRST

Notre article sur cette faille BNTIC News

L'article replace la faille dans son contexte local. Cette fiche, elle, donne les données brutes et leur source.

Références officielles, classées Étiquettes NVD et CNA

Codes d'exploitation référencés 1

Les sources signalent un code d'exploitation public. Par prudence, CyberAlert affiche le site qui l'héberge sans lien direct : l'information utile ici est son existence, qui rend la faille plus facile à attaquer.

  • github.com GitHub Code d'exploitation
Autres références 8

Références publiées sans étiquette par les sources : leur nature n'est pas qualifiée.

Vérifier par vous-même Bases officielles

D'où viennent ces informations Traçabilité par source

Base de donnéesDate d'inscriptionLien direct
NVD, NIST Publié dans la base 2026-10-05 Consulter ↗
CVE.org, programme CVE Publié par l'organisme CNA 2026-10-05 Consulter ↗
FIRST EPSS Score daté du 2026-10-09 Consulter ↗

Les explications en français sont produites par BNTIC à partir de ces sources. Aucune caractéristique technique n'est inventée : quand une information manque, nous écrivons qu'elle manque. Glossaire des termes.