Atlassian 近日发布紧急安全通告,要求用户为其数据中心产品打补丁,以修复编号为 CVE-2026-21589 的高危漏洞。该漏洞 CVSS 评分高达 9.3,属于任意文件访问类型,影响 Bitbucket、Confluence、Jira Service Management、Jira Software、Bamboo、Crowd、Crucible 及 Fisheye 的数据中心版本。

根据 Atlassian 周一发出的“需要采取行动”邮件及安全公告描述,该漏洞允许未经身份验证的攻击者在受影响 Web 应用程序根目录中访问特定文件。公司警告称,在某些配置下,敏感文件的存在会进一步增加安全风险。不过,利用该漏洞存在一定限制:攻击者必须知晓确切的文件名和路径,且无法通过此漏洞浏览目录内容。
目前,Atlassian 已推出更新版本以修复上述缺陷。官方建议用户尽快安排变更窗口期,将软件升级至安全版本。对于暂时无法立即打补丁的用户,Atlassian 强烈建议尽可能将实例从互联网移除。公告明确指出:“包括那些带有用户身份验证在内的可被公共互联网访问的实例,在您采取行动之前,应限制外部网络访问。”此外,公告还提供了具体的缓解措施及判断实例是否需要修复的方法。
值得注意的是,已从数据中心产品迁移至 Atlassian Cloud 的用户无需采取任何行动,因为 Atlassian 已在云端服务中修复了相关缺陷。这一情况再次凸显了该公司自 2020 年起逐步停止低端服务器产品开发并推动用户转向云端的战略决策,以及后续停止数据中心软件开发的计划。
尽管迁移过程并非一帆风顺——例如曾发布一款体验不佳的“直接迁移”(lift and shift)工具——但市场反应似乎趋于积极。2026 年 3 月,Atlassian 裁减了 10% 的员工,当时其股价已连续一年下滑,部分观点担忧其可能成为认为 AI 将取代商业软件的“SaaS 末日论”(SaaSPocalypse)受害者。然而,此后 Atlassian 股价翻了三倍,显示投资者对其利用 AI 驱动工作流的计划重拾信心,认为这构成了大型语言模型(LLMs)难以跨越的竞争护城河。





