【Linktech 資安神隊友】Atlassian 2026 年 8 月安全公告

|Atlassian 2026 年 8 月安全公告摘要
Atlassian 依循固定節奏,發布了 2026 年 8 月 Security Bulletin(安全公告),揭露當月各項地端產品(Data Center / Server)中已修補的高風險與重大風險漏洞,共 170 筆漏洞紀錄。
本次公告官方摘要指出,共修補 162 項高風險(High)漏洞與 10 項重大風險(Critical)第三方套件漏洞。經逐筆比對官方揭露表格,實際條列之漏洞紀錄為 170 筆(160 筆 High、10 筆 Critical),共涉及 83 個不重複的 CVE 編號,橫跨 Bamboo、Bitbucket、Confluence、Crowd、Fisheye/Crucible、Jira、Jira Service Management 等 7 項產品線。官方摘要與表列筆數的些微差異,推測為同一漏洞在不同產品重複計列所致,並不影響修補結論。
值得留意的是,本月漏洞絕大多數屬於「第三方相依套件(Dependency)」問題,集中在 Netty、Bouncy Castle、axios、tar、Spring Framework、PostgreSQL JDBC、Tomcat 等常見函式庫。此類漏洞雖然多半需要特定條件才能觸發,但因為分布廣、數量多,長期不修補會累積成明顯的風險面。
Atlassian 明確說明:列入月度 Security Bulletin 的 CVE,均已評估為對客戶「非立即性重大風險」;若屬需要立即處置的漏洞,Atlassian 會另行發布 Critical Security Advisory。因此本月公告的正確處理方式是:納入既有的例行維運排程,於可控的時間窗內完成升級,而非緊急停機搶修。
|Bamboo Data Center and Server
受影響版本(Affected Versions) |
12.1.0 to 12.1.9 (LTS) / 12.0.0 to 12.0.2 / 11.0.0 to 11.0.8 / 10.2.0 to 10.2.21 (LTS) / 10.1.0 to 10.1.1 / 10.0.0 to 10.0.3 |
建議修補版本(Fixed Versions) |
12.1.10 (LTS) — 建議版本(Data Center Only) / 10.2.22 (LTS)(Data Center Only) |
漏洞明細
# | 漏洞摘要(類型 — 相依套件) | CVE ID | CVSS / 等級 |
1 | RCE (遠端程式碼執行) — org.bouncycastle:bcprov-jdk18on | CVE-2026-14682 | 8.7 High |
2 | RCE (遠端程式碼執行) — form-data | CVE-2026-12143 | 8.7 High |
3 | DoS (阻斷服務) — org.bouncycastle:bcprov-jdk18on | CVE-2026-58059 | 8.7 High |
4 | 加密機制缺陷 — org.bouncycastle:bcpkix-jdk18on | CVE-2026-12802 | 8.7 High |
5 | RCE (遠端程式碼執行) — org.bouncycastle:bcprov-jdk18on | CVE-2026-58060 | 8.7 High |
6 | 加密機制缺陷 — org.bouncycastle:bcprov-jdk18on | CVE-2026-12803 | 8.7 High |
7 | DoS (阻斷服務) — org.bouncycastle:bcprov-jdk18on | CVE-2026-13506 | 8.7 High |
8 | DoS (阻斷服務) — io.netty:netty-codec-http | CVE-2026-56745 | 8.7 High |
9 | 加密機制缺陷 — org.bouncycastle:bcpkix-jdk18on | CVE-2026-59639 | 8.7 High |
10 | 加密機制缺陷 — org.bouncycastle:bcprov-jdk18on | CVE-2026-12816 | 8.7 High |
11 | DoS (阻斷服務) — io.netty:netty-codec | CVE-2026-59901 | 8.7 High |
12 | 加密機制缺陷 — org.bouncycastle:bcpkix-jdk18on | CVE-2026-59642 | 8.7 High |
13 | SQLi (SQL 資料隱碼) — org.hibernate:hibernate-core-jakarta | CVE-2026-0603 | 8.3 High |
14 | 資訊洩漏 — axios | CVE-2026-67320 | 8.3 High |
15 | MITM (中間人攻擊) — org.postgresql:postgresql | CVE-2026-54291 | 8.2 High |
16 | RCE (遠端程式碼執行) — uuid | CVE-2026-41907 | 8.1 High |
17 | DoS (阻斷服務) — org.springframework:spring-expression | CVE-2026-41851 | 7.5 High |
18 | DoS (阻斷服務) — io.netty:netty-codec-http | CVE-2026-55831 | 7.5 High |
19 | DoS (阻斷服務) — org.springframework:spring-expression | CVE-2026-41850 | 7.5 High |
20 | DoS (阻斷服務) — io.netty:netty-codec-http | CVE-2026-55833 | 7.5 High |
21 | DoS (阻斷服務) — org.springframework:spring-webmvc | CVE-2026-41842 | 7.5 High |
22 | Injection (注入) — js-cookie | CVE-2026-46625 | 7.5 High |
23 | Injection (注入) — fast-uri | CVE-2026-6322 | 7.5 High |
24 | File Inclusion (檔案引入) — fast-uri | CVE-2026-6321 | 7.5 High |
25 | Injection (注入) — fast-uri | CVE-2026-13676 | 7.5 High |
26 | Injection (注入) — fast-uri | CVE-2026-16221 | 7.5 High |
27 | DoS (阻斷服務) — io.netty:netty-codec-http2 | CVE-2026-56819 | 7.5 High |
28 | Injection (注入) — fast-uri | CVE-2026-18446 | 7.5 High |
29 | DoS (阻斷服務) — io.micrometer:micrometer-core | CVE-2026-40983 | 7.5 High |
30 | DoS (阻斷服務) — io.micrometer:micrometer-core | CVE-2026-40984 | 7.5 High |
|Bitbucket Data Center and Server
受影響版本(Affected Versions) |
10.4.1 / 10.3.0 to 10.3.2 / 10.2.0 to 10.2.5 (LTS) / 10.1.1 to 10.1.5 / 10.0.0 to 10.0.2 / 9.6.0 to 9.6.5 / 9.5.0 to 9.5.2 / 9.4.0 to 9.4.22 (LTS) / 9.3.0 to 9.3.2 / 9.2.0 to 9.2.1 / 9.1.0 to 9.1.1 |
建議修補版本(Fixed Versions) |
10.4.2(Data Center Only) / 10.2.6 (LTS) — 建議版本(Data Center Only) / 9.4.23 (LTS)(Data Center Only) |
漏洞明細
# | 漏洞摘要(類型 — 相依套件) | CVE ID | CVSS / 等級 |
1 | DoS (阻斷服務) — org.bouncycastle:bcpg-lts8on | CVE-2026-3505 | 8.7 High |
2 | RCE (遠端程式碼執行) — form-data | CVE-2026-12143 | 8.7 High |
3 | 資訊洩漏 — axios | CVE-2026-67320 | 8.3 High |
4 | MITM (中間人攻擊) — org.postgresql:postgresql | CVE-2026-54291 | 8.2 High |
5 | DoS (阻斷服務) — brace-expansion | CVE-2026-13149 | 7.7 High |
6 | Injection (注入) — fast-uri | CVE-2026-18446 | 7.5 High |
7 | DoS (阻斷服務) — js-yaml | CVE-2026-59869 | 7.5 High |
8 | DoS (阻斷服務) — io.netty:netty-codec-http2 | CVE-2026-56819 | 7.5 High |
9 | DoS (阻斷服務) — brace-expansion | CVE-2026-69152 | 7.5 High |
10 | Injection (注入) — fast-uri | CVE-2026-16221 | 7.5 High |
11 | Injection (注入) — fast-uri | CVE-2026-13676 | 7.5 High |
12 | DoS (阻斷服務) — ws | CVE-2026-48779 | 7.5 High |
13 | DoS (阻斷服務) — io.micrometer:micrometer-core | CVE-2026-40983 | 7.5 High |
14 | DoS (阻斷服務) — brace-expansion | CVE-2026-14257 | 7.5 High |
15 | DoS (阻斷服務) — minimatch | CVE-2022-3517 | 7.5 High |
|Confluence Data Center and Server
受影響版本(Affected Versions) |
10.2.0 to 10.2.14 (LTS) / 10.1.0 to 10.1.2 / 10.0.2 to 10.0.3 / 9.5.1 to 9.5.4 / 9.4.0 to 9.4.1 / 9.3.1 to 9.3.2 / 9.2.0 to 9.2.22 (LTS) / 9.1.0 to 9.1.1 / 9.0.3 / 8.9.6 to 8.9.8 / 8.5.15 to 8.5.31 (LTS) / 7.19.27 to 7.19.30 (LTS) |
建議修補版本(Fixed Versions) |
10.2.15 (LTS) — 建議版本(Data Center Only) / 9.2.23 (LTS)(Data Center Only) |
漏洞明細
# | 漏洞摘要(類型 — 相依套件) | CVE ID | CVSS / 等級 |
1 | Injection (注入) — minimist | CVE-2021-44906 | 9.8 Critical |
2 | 安全性設定錯誤 — org.bouncycastle:bcprov-lts8on | CVE-2025-14813 | 9.3 Critical |
3 | DoS (阻斷服務) — tar | CVE-2026-59873 | 9.2 Critical |
4 | MITM (中間人攻擊) — org.apache.tomcat:tomcat-coyote-ffm | CVE-2026-53434 | 9.1 Critical |
5 | DoS (阻斷服務) — linkify-it | CVE-2026-48801 | 8.7 High |
6 | DoS (阻斷服務) — tar | CVE-2026-59874 | 8.7 High |
7 | SQLi (SQL 資料隱碼) — org.hibernate:hibernate-core | CVE-2026-0603 | 8.3 High |
8 | File Inclusion (檔案引入) — tar | CVE-2026-29786 | 8.2 High |
9 | MITM (中間人攻擊) — org.postgresql:postgresql | CVE-2026-54291 | 8.2 High |
10 | DoS (阻斷服務) — underscore | CVE-2026-27601 | 8.2 High |
11 | DoS (阻斷服務) — tar | CVE-2026-59871 | 7.5 High |
12 | DoS (阻斷服務) — linkify-it | CVE-2026-59887 | 7.5 High |
13 | DoS (阻斷服務) — org.postgresql:postgresql | CVE-2026-42198 | 7.5 High |
14 | 資訊洩漏 — postcss | CVE-2026-45623 | 7.5 High |
15 | DoS (阻斷服務) — io.micrometer:micrometer-core | CVE-2026-40983 | 7.5 High |
16 | DoS (阻斷服務) — axios | CVE-2026-25639 | 7.5 High |
|Crowd Data Center and Server
受影響版本(Affected Versions) |
7.2.0 to 7.2.1 / 7.1.0 to 7.1.5 / 7.0.0 to 7.0.2 / 6.3.0 to 6.3.6 / 6.2.0 to 6.2.6 / 6.1.0 to 6.1.7 / 6.0.2 to 6.0.10 |
建議修補版本(Fixed Versions) |
7.2.2 / 7.2.3 — 建議版本(Data Center Only) |
漏洞明細
# | 漏洞摘要(類型 — 相依套件) | CVE ID | CVSS / 等級 |
1 | BASM (身分驗證與工作階段管理缺陷) — Crowd Data Center 本體 | CVE-2026-21582 | 8.8 High |
2 | DoS (阻斷服務) — io.netty:netty-codec-http | CVE-2026-56745 | 8.7 High |
3 | Injection (注入) — axios | CVE-2026-44494 | 8.7 High |
4 | DoS (阻斷服務) — io.netty:netty-codec | CVE-2026-59901 | 8.7 High |
5 | SSRF (伺服器端請求偽造) — axios | CVE-2026-44492 | 8.6 High |
6 | 資訊洩漏 — axios | CVE-2026-67320 | 8.3 High |
7 | SQLi (SQL 資料隱碼) — org.hibernate:hibernate-core-jakarta | CVE-2026-0603 | 8.3 High |
8 | 資訊洩漏 — axios | CVE-2026-44487 | 8.2 High |
9 | Injection (注入) — axios | CVE-2026-42041 | 8.2 High |
10 | Injection (注入) — axios | CVE-2026-44490 | 8.2 High |
11 | MITM (中間人攻擊) — org.postgresql:postgresql | CVE-2026-54291 | 8.2 High |
12 | DoS (阻斷服務) — underscore | CVE-2026-27601 | 8.2 High |
13 | 不安全的反序列化 — jackson-databind | CVE-2026-54513 | 8.1 High |
14 | 不安全的反序列化 — jackson-databind | CVE-2026-54512 | 8.1 High |
15 | 權限控管不當 — io.netty:netty-handler | CVE-2026-44249 | 8.1 High |
16 | BASM (身分驗證與工作階段管理缺陷) — spring-security-web | CVE-2026-47838 | 8.1 High |
17 | DoS (阻斷服務) — io.netty:netty-handler | CVE-2026-45416 | 7.5 High |
18 | DoS (阻斷服務) — org.apache.tomcat:tomcat-catalina | CVE-2026-41284 | 7.5 High |
19 | DoS (阻斷服務) — org.springframework:spring-webmvc | CVE-2026-41842 | 7.5 High |
20 | MITM (中間人攻擊) — io.netty:netty-handler | CVE-2026-50010 | 7.5 High |
21 | DoS (阻斷服務) — axios | CVE-2026-44496 | 7.5 High |
22 | 資訊洩漏 — axios | CVE-2026-44486 | 7.5 High |
23 | DoS (阻斷服務) — axios | CVE-2026-44488 | 7.5 High |
24 | DoS (阻斷服務) — io.netty:netty-codec-http | CVE-2026-55831 | 7.5 High |
25 | DoS (阻斷服務) — io.micrometer:micrometer-core | CVE-2026-40983 | 7.5 High |
26 | DoS (阻斷服務) — io.netty:netty-codec-http | CVE-2026-55833 | 7.5 High |
27 | 資訊洩漏 — postcss | CVE-2026-45623 | 7.5 High |
28 | DoS (阻斷服務) — io.netty:netty-codec-http2 | CVE-2026-48043 | 7.5 High |
29 | 商業邏輯漏洞 — org.apache.tomcat:tomcat-catalina | CVE-2026-43513 | 7.5 High |
30 | Injection (注入) — js-cookie | CVE-2026-46625 | 7.5 High |
31 | DoS (阻斷服務) — io.micrometer:micrometer-core | CVE-2026-40984 | 7.5 High |
32 | DoS (阻斷服務) — org.springframework:spring-expression | CVE-2026-41851 | 7.5 High |
33 | DoS (阻斷服務) — org.springframework:spring-expression | CVE-2026-41850 | 7.5 High |
34 | DoS (阻斷服務) — io.netty:netty-codec-http2 | CVE-2026-56819 | 7.5 High |
35 | Injection (注入) — axios | CVE-2026-42035 | 7.4 High |
36 | Injection (注入) — axios | CVE-2026-42033 | 7.4 High |
37 | DOM-based XSS — org.springframework:spring-webmvc | CVE-2026-41845 | 7.1 High |
38 | RCE (遠端程式碼執行) — axios | CVE-2026-44495 | 7.0 High |
|Fisheye / Crucible
受影響版本(Affected Versions) |
4.9.0 to 4.9.12 |
建議修補版本(Fixed Versions) |
4.9.13 — 建議版本 |
漏洞明細
# | 漏洞摘要(類型 — 相依套件) | CVE ID | CVSS / 等級 |
1 | HTTP 請求解析不一致 (Request Smuggling) — org.eclipse.jetty:jetty-http | CVE-2026-2332 | 9.1 Critical |
2 | BASM (身分驗證與工作階段管理缺陷) — org.eclipse.jetty:jetty-security | CVE-2026-10050 | 8.7 High |
3 | MITM (中間人攻擊) — org.postgresql:postgresql | CVE-2026-54291 | 8.2 High |
4 | DoS (阻斷服務) — jackson-databind | CVE-2026-54512 | 8.1 High |
5 | Injection (注入) — jackson-databind | CVE-2026-54513 | 8.1 High |
|Jira Software Data Center and Server
受影響版本(Affected Versions) |
11.3.0 to 11.3.8 (LTS) / 11.2.0 to 11.2.1 / 11.1.0 to 11.1.1 / 11.0.0 to 11.0.1 / 10.7.1 to 10.7.4 / 10.6.0 to 10.6.1 / 10.5.0 to 10.5.1 / 10.4.0 to 10.4.1 / 10.3.0 to 10.3.23 (LTS) / 10.2.0 to 10.2.1 / 10.1.1 to 10.1.2 / 10.0.0 to 10.0.1 / 9.17.3 to 9.17.5 / 9.12.13 to 9.12.37 (LTS) |
建議修補版本(Fixed Versions) |
11.3.10 (LTS) — 建議版本(Data Center Only) / 10.3.24 (LTS) — 建議版本(Data Center Only) |
漏洞明細
# | 漏洞摘要(類型 — 相依套件) | CVE ID | CVSS / 等級 |
1 | RCE (遠端程式碼執行) — lodash | CVE-2026-4800 | 9.8 Critical |
2 | RCE (任意程式碼執行) — @babel/traverse | CVE-2023-45133 | 9.3 Critical |
3 | DoS (阻斷服務) — node-tar | CVE-2026-59873 | 9.2 Critical |
4 | BASM (身分驗證與工作階段管理缺陷) — Jira Data Center 本體 | CVE-2026-21582 | 8.8 High |
5 | File Inclusion (檔案引入) — rollup | CVE-2026-27606 | 8.8 High |
6 | Injection (注入) — axios | CVE-2026-44494 | 8.7 High |
7 | DoS (阻斷服務) — io.netty:netty-codec | CVE-2026-59901 | 8.7 High |
8 | DoS (阻斷服務) — react-router | CVE-2026-55685 | 8.7 High |
9 | RCE (遠端程式碼執行) — form-data | CVE-2026-12143 | 8.7 High |
10 | DoS (阻斷服務) — io.netty:netty-codec-http | CVE-2026-56745 | 8.7 High |
11 | DoS (阻斷服務) — tar | CVE-2026-59874 | 8.7 High |
12 | SSRF (伺服器端請求偽造) — axios | CVE-2026-44492 | 8.6 High |
13 | MITM (中間人攻擊) — org.postgresql:postgresql | CVE-2026-54291 | 8.2 High |
14 | 資訊洩漏 — axios | CVE-2026-44487 | 8.2 High |
15 | 權限控管不當 — io.netty:netty-handler | CVE-2026-44249 | 8.1 High |
16 | BASM (身分驗證與工作階段管理缺陷) — spring-security-web | CVE-2026-47838 | 8.1 High |
17 | SSRF (伺服器端請求偽造) — ip-address | CVE-2026-69192 | 7.7 High |
18 | DoS (阻斷服務) — brace-expansion | CVE-2026-13149 | 7.7 High |
19 | Injection (注入) — js-cookie | CVE-2026-46625 | 7.5 High |
20 | MITM (中間人攻擊) — io.netty:netty-handler | CVE-2026-50010 | 7.5 High |
21 | DoS (阻斷服務) — io.netty:netty-codec-http | CVE-2026-55833 | 7.5 High |
22 | DoS (阻斷服務) — io.netty:netty-codec-http2 | CVE-2026-56819 | 7.5 High |
23 | DoS (阻斷服務) — io.netty:netty-handler | CVE-2026-45416 | 7.5 High |
24 | DoS (阻斷服務) — io.netty:netty-codec-http2 | CVE-2026-48043 | 7.5 High |
25 | DoS (阻斷服務) — io.netty:netty-codec | CVE-2026-42587 | 7.5 High |
26 | DoS (阻斷服務) — tar | CVE-2026-59871 | 7.5 High |
27 | DoS (阻斷服務) — undici | CVE-2026-12151 | 7.5 High |
28 | Injection (注入) — org.apache.tomcat:tomcat-coyote-ffm | CVE-2026-24734 | 7.5 High |
29 | DoS (阻斷服務) — org.springframework:spring-webmvc | CVE-2026-41842 | 7.5 High |
30 | DoS (阻斷服務) — axios | CVE-2026-44488 | 7.5 High |
31 | 資訊洩漏 — axios | CVE-2026-44486 | 7.5 High |
32 | DoS (阻斷服務) — io.netty:netty-codec-http | CVE-2026-55831 | 7.5 High |
33 | DoS (阻斷服務) — io.netty:netty-codec | CVE-2026-42583 | 7.5 High |
34 | DoS (阻斷服務) — io.micrometer:micrometer-core | CVE-2026-40983 | 7.5 High |
35 | DOM-based XSS — org.springframework:spring-webmvc | CVE-2026-41845 | 7.1 High |
|Jira Service Management Data Center and Server
受影響版本(Affected Versions) |
11.3.0 to 11.3.8 (LTS) / 11.2.0 to 11.2.1 / 11.1.0 to 11.1.1 / 11.0.0 to 11.0.1 / 10.7.1 to 10.7.4 / 10.6.0 to 10.6.1 / 10.5.0 to 10.5.1 / 10.4.0 to 10.4.1 / 10.3.0 to 10.3.23 (LTS) / 10.2.0 to 10.2.1 / 10.1.1 to 10.1.2 / 10.0.0 to 10.0.1 / 5.17.3 to 5.17.5 |
修補版本(Fixed Versions) |
11.3.10 (LTS) — 建議版本(Data Center Only) / 10.3.24 (LTS)(Data Center Only) |
漏洞明細
# | 漏洞摘要(類型 — 相依套件) | CVE ID | CVSS / 等級 |
1 | RCE (遠端程式碼執行) — JSM Data Center 本體 | CVE-2026-4800 | 9.8 Critical |
2 | DoS (阻斷服務) — tar | CVE-2026-59873 | 9.2 Critical |
3 | BASM (身分驗證與工作階段管理缺陷) — JSM Data Center 本體 | CVE-2026-21582 | 8.8 High |
4 | File Inclusion (檔案引入) — rollup | CVE-2026-27606 | 8.8 High |
5 | DoS (阻斷服務) — tar | CVE-2026-59874 | 8.7 High |
6 | DoS (阻斷服務) — io.netty:netty-codec | CVE-2026-59901 | 8.7 High |
7 | Injection (注入) — axios | CVE-2026-44494 | 8.7 High |
8 | DoS (阻斷服務) — react-router | CVE-2026-55685 | 8.7 High |
9 | DoS (阻斷服務) — io.netty:netty-codec-http | CVE-2026-56745 | 8.7 High |
10 | RCE (遠端程式碼執行) — form-data | CVE-2026-12143 | 8.7 High |
11 | SSRF (伺服器端請求偽造) — axios | CVE-2026-44492 | 8.6 High |
12 | Injection (注入) — axios | CVE-2026-44490 | 8.2 High |
13 | 資訊洩漏 — axios | CVE-2026-44487 | 8.2 High |
14 | MITM (中間人攻擊) — org.postgresql:postgresql | CVE-2026-54291 | 8.2 High |
15 | 權限控管不當 — io.netty:netty-handler | CVE-2026-44249 | 8.1 High |
16 | DoS (阻斷服務) — brace-expansion | CVE-2026-13149 | 7.7 High |
17 | SSRF (伺服器端請求偽造) — ip-address | CVE-2026-69192 | 7.7 High |
18 | Injection (注入) — js-cookie | CVE-2026-46625 | 7.5 High |
19 | DoS (阻斷服務) — io.netty:netty-codec-http2 | CVE-2026-56819 | 7.5 High |
20 | DoS (阻斷服務) — tar | CVE-2026-59871 | 7.5 High |
21 | DoS (阻斷服務) — io.netty:netty-codec-http | CVE-2026-55831 | 7.5 High |
22 | DoS (阻斷服務) — axios | CVE-2026-44488 | 7.5 High |
23 | DoS (阻斷服務) — io.netty:netty-handler | CVE-2026-45416 | 7.5 High |
24 | DoS (阻斷服務) — undici | CVE-2026-12151 | 7.5 High |
25 | DoS (阻斷服務) — io.netty:netty-codec-http | CVE-2026-55833 | 7.5 High |
26 | DoS (阻斷服務) — io.netty:netty-codec-http2 | CVE-2026-48043 | 7.5 High |
27 | MITM (中間人攻擊) — io.netty:netty-handler | CVE-2026-50010 | 7.5 High |
28 | DoS (阻斷服務) — io.micrometer:micrometer-core | CVE-2026-40983 | 7.5 High |
29 | Injection (注入) — org.apache.tomcat:tomcat-coyote-ffm | CVE-2026-24734 | 7.5 High |
30 | DoS (阻斷服務) — axios | CVE-2026-44496 | 7.5 High |
31 | 資訊洩漏 — axios | CVE-2026-44486 | 7.5 High |
|修復建議彙整
建議升級版本一覽
產品 | 建議升級版本 | 備註 |
Bamboo Data Center | 12.1.10 (LTS) | 替代:10.2.22 (LTS);僅 Data Center |
Bitbucket Data Center | 10.2.6 (LTS) | 替代:10.4.2 / 9.4.23 (LTS);僅 Data Center |
Confluence Data Center | 10.2.15 (LTS) | 替代:9.2.23 (LTS);僅 Data Center |
Crowd Data Center | 7.2.2 / 7.2.3 | 僅 Data Center |
Fisheye / Crucible | 4.9.13 | — |
Jira Data Center | 11.3.10 (LTS) | 替代:10.3.24 (LTS);僅 Data Center |
Jira Service Management DC | 11.3.10 (LTS) | 替代:10.3.24 (LTS);僅 Data Center |
上述修補版本為 2026 年 8 月 18 日(公告發布日)之現況。實際升級前,請至各產品 Release Notes 確認是否已有更新的維護版本。
建議處理優先順序
優先序 | 對象 | 理由與建議作法 |
P1(本月內) | Jira DC / Jira Service Management DC | 同時含 CVSS 9.8 的 lodash RCE 與 9.2 的 tar DoS,且為多數企業核心工單/流程系統。建議優先於測試環境驗證後升級至 11.3.10 (LTS)。 |
P1(本月內) | Confluence DC | 含 4 項 Critical(9.8 / 9.3 / 9.2 / 9.1),為本月 Critical 最集中的產品。建議升級至 10.2.15 (LTS)。 |
P2(一個月內) | Fisheye / Crucible | 含 9.1 的 Jetty Request Smuggling,若對外開放應提前處理。升級至 4.9.13。 |
P2(一個月內) | Crowd DC | 漏洞筆數最多(38 筆),且含身分驗證相關 BASM 缺陷(CVE-2026-21582, CVE-2026-47838)。Crowd 為集中式身分來源,受影響面廣。 |
P3(下次維運窗口) | Bamboo / Bitbucket DC | 全數為 High 等級、以相依套件 DoS 為主,可併入既有維護排程處理。 |
升級前檢查清單
● 確認現行版本是否落在受影響版本區間(可透過 Atlassian Vulnerability Disclosure Portal 查詢)。
● 確認目標版本的 LTS 支援期限與相容性(資料庫、JDK、既有 Marketplace App)。
● 於測試 / Staging 環境完整驗證,特別留意自建外掛與 REST API 整合。
● 執行完整資料庫與 Home 目錄備份,並實測還原程序。
● 規劃回退方案(Rollback Plan)與服務中斷公告時間窗。
● 升級後驗證:登入流程、SSO / Crowd 整合、附件上傳下載、備份排程、外掛啟用狀態。
● 若短期內無法升級,應加強邊界防護(WAF 規則、反向代理正規化 HTTP 請求、限制對外暴露面)作為過渡緩解措施。
Atlassian 應對措施
Atlassian 針對安全性漏洞採取分級揭露機制,本次公告的處理方式反映其一貫作法:
● 月度固定節奏:Security Bulletin 固定於每月第三個星期二發布,讓客戶能以可預期的節奏安排維運窗口,而非被動應變。
● 風險分級:列入月度公告者,均已評估為「非立即性重大風險」;真正需要立即處置的漏洞會另行發布 Critical Security Advisory,不受月度排程限制。
● 漏洞來源多元:漏洞經由 Bug Bounty 獎金計畫、內部滲透測試流程,以及第三方函式庫掃描三種管道發現,本月以第三方函式庫掃描的成果為主。
● 透明化揭露:每筆漏洞均提供 CVE 編號、CVSS 分數與嚴重性、漏洞摘要,以及對應的 jira.atlassian.com 追蹤單連結,客戶可自行深入查證。
● 集中查詢入口:Atlassian 另提供 Vulnerability Disclosure Portal,可依 CVE 或產品版本反查是否受影響,適合納入內部弱點管理流程。
● 修補策略:所有修補均以「發布新版本」的形式提供,Atlassian 不對舊版提供單獨 hotfix,因此保持版本新穎度本身就是最有效的安全控制。
Cloud 影響狀況
依 Atlassian 官方說明,月度 Security Bulletin 的適用對象僅限 Server 與 Data Center 產品,Cloud 客戶不在此列。
項目 | 說明 |
是否受影響 | Atlassian Cloud 不適用本公告 |
修補方式 | 由 Atlassian 於雲端側統一修補,無須客戶介入 |
客戶需採取行動 | 無 |
版本管理 | Cloud 版本由 Atlassian 持續更新,客戶端無版本落差風險 |
因此,若貴司環境為純 Cloud 部署,本月公告不需採取任何行動;若為 Cloud 與 Data Center 混合部署(例如 Jira Cloud 搭配地端 Bitbucket / Bamboo),則地端部分仍須依第五章建議處理。
|關於友環企業 Linktech
友環企業股份有限公司(Linktech)為 Atlassian 在台灣的合作夥伴,長期協助企業客戶導入、維運與優化 Atlassian 產品線,服務範圍涵蓋 Jira、Jira Service Management、Confluence、Bitbucket、Bamboo、Crowd 等地端與雲端方案。
服務項目
● Atlassian 產品授權銷售與續約規劃(Data Center / Cloud)
● 地端環境建置、版本升級與 LTS 版本規劃
● Data Center 遷移至 Cloud 的評估、規劃與執行
● 安全公告追蹤與修補建議(如本報告)
● 客製化開發、外掛整合與 REST API 串接
● 教育訓練、導入顧問與流程優化諮詢
● 原廠支援窗口協調與技術問題排除
為什麼需要專業夥伴協助
Atlassian 每月固定發布安全公告,地端客戶必須自行判讀受影響範圍、規劃升級路徑並驗證相容性。對多數企業而言,這是一項持續性且需要專業判斷的工作。友環企業可協助貴司建立常態化的版本管理與弱點修補流程,將被動應變轉為可預期的例行維運,降低安全風險與人力負擔。
Linktech 專業顧問將協助您完成 安全檢測、升級計畫與後續維運,確保系統安全無虞。請立即聯繫獲取完整安全升級方案。
Linktech 團隊洽詢方式:
Tel: 02-7752-7658
email: sales@linktech.com.tw





留言