Atlassian Confluence < 9.2.26 / 10.2.x < 10.2.19 (CONFSERVER-104488)

critical Nessus 插件 ID 363027

简介

远程 Atlassian Confluence 主机缺少安全更新。

描述

远程主机上运行的 Atlassian Confluence Server 版本受到公告 CONFSERVER-104488 中提及的一个漏洞的影响。

- h3. 汇总 此漏洞位于 Bitbucket Data Center、Confluence Data Center、Jira Service Management Data Center、Jira Software Data Center、Bamboo Data Center。Crowd Data Center、Crucible 和 Fisheye。此任意文件访问漏洞允许未经身份验证的攻击者访问受影响版本中的 Web 应用程序根目录内的特定文件。要利用此漏洞,需要事先了解目标文件的确切名称和路径;此漏洞不允许攻击者枚举或列出目录内容。在某些配置中,可能有一些敏感文件使此问题高度严重。h3. 上下文 此漏洞允许未经身份验证的远程攻击者访问受影响版本中的 Web 应用程序根目录内的特定文件。h3. 详细信息: * 必须针对受影响的版本解决此漏洞: Bitbucket Data Center,在版本 >= 4.6.0中引入 ,修复版本: 9.4.26, 10.2.8, 10.5.1 Confluence Data Center,在版本 >= 5.10.0中引入 ,修复版本 9.2.26, 10.2.19 Crowd Data Center,在版本 >= 2.11.0中引入 ,修复版本 6.3.7, 7.0.3, 7.1.1, Jira 7.2.4 Software Data Center,在版本 >= 7.1.0中引入 ,修复版本 9.12.40, 10.3.26, Jira 11.3.12 Service Management Data Center,在版本 >= 中引入 3.1.0, 修复版本 5.12.40, 10.3.26, 11.3.12 Bamboo Data Center >= 7.0.1, 修复版本 10.2.24, 12.1.12 Crucible, 修复版本 4.9.15 Fisheye, 修复版本 4.9.15 * 要利用此问题,必须事先了解目标文件的确切名称和路径。 * 此漏洞不包括枚举或列出目录内容的功能。
(CVE-2026-21589)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Atlassian Confluence 版本 9.2.26、10.2.19 或更高版本。

另见

https://jira.atlassian.com/browse/CONFSERVER-104488

插件详情

严重性: Critical

ID: 363027

文件名: confluence_confserver-104488.nasl

版本: 1.2

类型: Combined

代理: windows, macosx, unix

系列: CGI abuses

发布时间: 2026/10/5

最近更新时间: 2026/10/7

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

Enable CGI Scanning: true

风险信息

VPR

风险因素: Medium

分数: 4.2

百分位: 53.47

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.9

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2026-21589

CVSS v3

风险因素: Medium

基本分数: 5.3

时间分数: 4.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

风险因素: Critical

Base Score: 9.3

Threat Score: 8.8

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H

漏洞信息

CPE: cpe:/a:atlassian:confluence

必需的 KB 项: installed_sw/Atlassian Confluence

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/10/2

漏洞发布日期: 2026/10/5

参考资料信息

CVE: CVE-2026-21589