top of page

【Linktech 資安神隊友】Atlassian 2026 年 8 月安全公告

作家相片: Linktech
Linktech
9月1日
讀畢需時 13 分鐘

Atlassian 2026 年 8 月安全公告摘要

Atlassian 依循固定節奏,發布了 2026 年 8 月 Security Bulletin(安全公告),揭露當月各項地端產品(Data Center / Server)中已修補的高風險與重大風險漏洞,共 170 筆漏洞紀錄。


本次公告官方摘要指出,共修補 162 項高風險(High)漏洞與 10 項重大風險(Critical)第三方套件漏洞。經逐筆比對官方揭露表格,實際條列之漏洞紀錄為 170 筆(160 筆 High、10 筆 Critical),共涉及 83 個不重複的 CVE 編號,橫跨 Bamboo、Bitbucket、Confluence、Crowd、Fisheye/Crucible、Jira、Jira Service Management 等 7 項產品線。官方摘要與表列筆數的些微差異,推測為同一漏洞在不同產品重複計列所致,並不影響修補結論。


值得留意的是,本月漏洞絕大多數屬於「第三方相依套件(Dependency)」問題,集中在 Netty、Bouncy Castle、axios、tar、Spring Framework、PostgreSQL JDBC、Tomcat 等常見函式庫。此類漏洞雖然多半需要特定條件才能觸發,但因為分布廣、數量多,長期不修補會累積成明顯的風險面。


Atlassian 明確說明:列入月度 Security Bulletin 的 CVE,均已評估為對客戶「非立即性重大風險」;若屬需要立即處置的漏洞,Atlassian 會另行發布 Critical Security Advisory。因此本月公告的正確處理方式是:納入既有的例行維運排程,於可控的時間窗內完成升級,而非緊急停機搶修。


|Bamboo Data Center and Server

受影響版本(Affected Versions)

12.1.0 to 12.1.9 (LTS) / 12.0.0 to 12.0.2 / 11.0.0 to 11.0.8 / 10.2.0 to 10.2.21 (LTS) / 10.1.0 to 10.1.1 / 10.0.0 to 10.0.3

建議修補版本(Fixed Versions)

12.1.10 (LTS) — 建議版本(Data Center Only) / 10.2.22 (LTS)(Data Center Only)

漏洞明細

#

漏洞摘要(類型 — 相依套件)

CVE ID

CVSS / 等級

1

RCE (遠端程式碼執行) — org.bouncycastle:bcprov-jdk18on

CVE-2026-14682

8.7 High

2

RCE (遠端程式碼執行) — form-data

CVE-2026-12143

8.7 High

3

DoS (阻斷服務) — org.bouncycastle:bcprov-jdk18on

CVE-2026-58059

8.7 High

4

加密機制缺陷 — org.bouncycastle:bcpkix-jdk18on

CVE-2026-12802

8.7 High

5

RCE (遠端程式碼執行) — org.bouncycastle:bcprov-jdk18on

CVE-2026-58060

8.7 High

6

加密機制缺陷 — org.bouncycastle:bcprov-jdk18on

CVE-2026-12803

8.7 High

7

DoS (阻斷服務) — org.bouncycastle:bcprov-jdk18on

CVE-2026-13506

8.7 High

8

DoS (阻斷服務) — io.netty:netty-codec-http

CVE-2026-56745

8.7 High

9

加密機制缺陷 — org.bouncycastle:bcpkix-jdk18on

CVE-2026-59639

8.7 High

10

加密機制缺陷 — org.bouncycastle:bcprov-jdk18on

CVE-2026-12816

8.7 High

11

DoS (阻斷服務) — io.netty:netty-codec

CVE-2026-59901

8.7 High

12

加密機制缺陷 — org.bouncycastle:bcpkix-jdk18on

CVE-2026-59642

8.7 High

13

SQLi (SQL 資料隱碼) — org.hibernate:hibernate-core-jakarta

CVE-2026-0603

8.3 High

14

資訊洩漏 — axios

CVE-2026-67320

8.3 High

15

MITM (中間人攻擊) — org.postgresql:postgresql

CVE-2026-54291

8.2 High

16

RCE (遠端程式碼執行) — uuid

CVE-2026-41907

8.1 High

17

DoS (阻斷服務) — org.springframework:spring-expression

CVE-2026-41851

7.5 High

18

DoS (阻斷服務) — io.netty:netty-codec-http

CVE-2026-55831

7.5 High

19

DoS (阻斷服務) — org.springframework:spring-expression

CVE-2026-41850

7.5 High

20

DoS (阻斷服務) — io.netty:netty-codec-http

CVE-2026-55833

7.5 High

21

DoS (阻斷服務) — org.springframework:spring-webmvc

CVE-2026-41842

7.5 High

22

Injection (注入) — js-cookie

CVE-2026-46625

7.5 High

23

Injection (注入) — fast-uri

CVE-2026-6322

7.5 High

24

File Inclusion (檔案引入) — fast-uri

CVE-2026-6321

7.5 High

25

Injection (注入) — fast-uri

CVE-2026-13676

7.5 High

26

Injection (注入) — fast-uri

CVE-2026-16221

7.5 High

27

DoS (阻斷服務) — io.netty:netty-codec-http2

CVE-2026-56819

7.5 High

28

Injection (注入) — fast-uri

CVE-2026-18446

7.5 High

29

DoS (阻斷服務) — io.micrometer:micrometer-core

CVE-2026-40983

7.5 High

30

DoS (阻斷服務) — io.micrometer:micrometer-core

CVE-2026-40984

7.5 High


|Bitbucket Data Center and Server

受影響版本(Affected Versions)

10.4.1 / 10.3.0 to 10.3.2 / 10.2.0 to 10.2.5 (LTS) / 10.1.1 to 10.1.5 / 10.0.0 to 10.0.2 / 9.6.0 to 9.6.5 / 9.5.0 to 9.5.2 / 9.4.0 to 9.4.22 (LTS) / 9.3.0 to 9.3.2 / 9.2.0 to 9.2.1 / 9.1.0 to 9.1.1

建議修補版本(Fixed Versions)

10.4.2(Data Center Only) / 10.2.6 (LTS) — 建議版本(Data Center Only) / 9.4.23 (LTS)(Data Center Only)

漏洞明細

#

漏洞摘要(類型 — 相依套件)

CVE ID

CVSS / 等級

1

DoS (阻斷服務) — org.bouncycastle:bcpg-lts8on

CVE-2026-3505

8.7 High

2

RCE (遠端程式碼執行) — form-data

CVE-2026-12143

8.7 High

3

資訊洩漏 — axios

CVE-2026-67320

8.3 High

4

MITM (中間人攻擊) — org.postgresql:postgresql

CVE-2026-54291

8.2 High

5

DoS (阻斷服務) — brace-expansion

CVE-2026-13149

7.7 High

6

Injection (注入) — fast-uri

CVE-2026-18446

7.5 High

7

DoS (阻斷服務) — js-yaml

CVE-2026-59869

7.5 High

8

DoS (阻斷服務) — io.netty:netty-codec-http2

CVE-2026-56819

7.5 High

9

DoS (阻斷服務) — brace-expansion

CVE-2026-69152

7.5 High

10

Injection (注入) — fast-uri

CVE-2026-16221

7.5 High

11

Injection (注入) — fast-uri

CVE-2026-13676

7.5 High

12

DoS (阻斷服務) — ws

CVE-2026-48779

7.5 High

13

DoS (阻斷服務) — io.micrometer:micrometer-core

CVE-2026-40983

7.5 High

14

DoS (阻斷服務) — brace-expansion

CVE-2026-14257

7.5 High

15

DoS (阻斷服務) — minimatch

CVE-2022-3517

7.5 High


|Confluence Data Center and Server

受影響版本(Affected Versions)

10.2.0 to 10.2.14 (LTS) / 10.1.0 to 10.1.2 / 10.0.2 to 10.0.3 / 9.5.1 to 9.5.4 / 9.4.0 to 9.4.1 / 9.3.1 to 9.3.2 / 9.2.0 to 9.2.22 (LTS) / 9.1.0 to 9.1.1 / 9.0.3 / 8.9.6 to 8.9.8 / 8.5.15 to 8.5.31 (LTS) / 7.19.27 to 7.19.30 (LTS)

建議修補版本(Fixed Versions)

10.2.15 (LTS) — 建議版本(Data Center Only) / 9.2.23 (LTS)(Data Center Only)

漏洞明細

#

漏洞摘要(類型 — 相依套件)

CVE ID

CVSS / 等級

1

Injection (注入) — minimist

CVE-2021-44906

9.8 Critical

2

安全性設定錯誤 — org.bouncycastle:bcprov-lts8on

CVE-2025-14813

9.3 Critical

3

DoS (阻斷服務) — tar

CVE-2026-59873

9.2 Critical

4

MITM (中間人攻擊) — org.apache.tomcat:tomcat-coyote-ffm

CVE-2026-53434

9.1 Critical

5

DoS (阻斷服務) — linkify-it

CVE-2026-48801

8.7 High

6

DoS (阻斷服務) — tar

CVE-2026-59874

8.7 High

7

SQLi (SQL 資料隱碼) — org.hibernate:hibernate-core

CVE-2026-0603

8.3 High

8

File Inclusion (檔案引入) — tar

CVE-2026-29786

8.2 High

9

MITM (中間人攻擊) — org.postgresql:postgresql

CVE-2026-54291

8.2 High

10

DoS (阻斷服務) — underscore

CVE-2026-27601

8.2 High

11

DoS (阻斷服務) — tar

CVE-2026-59871

7.5 High

12

DoS (阻斷服務) — linkify-it

CVE-2026-59887

7.5 High

13

DoS (阻斷服務) — org.postgresql:postgresql

CVE-2026-42198

7.5 High

14

資訊洩漏 — postcss

CVE-2026-45623

7.5 High

15

DoS (阻斷服務) — io.micrometer:micrometer-core

CVE-2026-40983

7.5 High

16

DoS (阻斷服務) — axios

CVE-2026-25639

7.5 High


|Crowd Data Center and Server

受影響版本(Affected Versions)

7.2.0 to 7.2.1 / 7.1.0 to 7.1.5 / 7.0.0 to 7.0.2 / 6.3.0 to 6.3.6 / 6.2.0 to 6.2.6 / 6.1.0 to 6.1.7 / 6.0.2 to 6.0.10

建議修補版本(Fixed Versions)

7.2.2 / 7.2.3 — 建議版本(Data Center Only)

漏洞明細

#

漏洞摘要(類型 — 相依套件)

CVE ID

CVSS / 等級

1

BASM (身分驗證與工作階段管理缺陷) — Crowd Data Center 本體

CVE-2026-21582

8.8 High

2

DoS (阻斷服務) — io.netty:netty-codec-http

CVE-2026-56745

8.7 High

3

Injection (注入) — axios

CVE-2026-44494

8.7 High

4

DoS (阻斷服務) — io.netty:netty-codec

CVE-2026-59901

8.7 High

5

SSRF (伺服器端請求偽造) — axios

CVE-2026-44492

8.6 High

6

資訊洩漏 — axios

CVE-2026-67320

8.3 High

7

SQLi (SQL 資料隱碼) — org.hibernate:hibernate-core-jakarta

CVE-2026-0603

8.3 High

8

資訊洩漏 — axios

CVE-2026-44487

8.2 High

9

Injection (注入) — axios

CVE-2026-42041

8.2 High

10

Injection (注入) — axios

CVE-2026-44490

8.2 High

11

MITM (中間人攻擊) — org.postgresql:postgresql

CVE-2026-54291

8.2 High

12

DoS (阻斷服務) — underscore

CVE-2026-27601

8.2 High

13

不安全的反序列化 — jackson-databind

CVE-2026-54513

8.1 High

14

不安全的反序列化 — jackson-databind

CVE-2026-54512

8.1 High

15

權限控管不當 — io.netty:netty-handler

CVE-2026-44249

8.1 High

16

BASM (身分驗證與工作階段管理缺陷) — spring-security-web

CVE-2026-47838

8.1 High

17

DoS (阻斷服務) — io.netty:netty-handler

CVE-2026-45416

7.5 High

18

DoS (阻斷服務) — org.apache.tomcat:tomcat-catalina

CVE-2026-41284

7.5 High

19

DoS (阻斷服務) — org.springframework:spring-webmvc

CVE-2026-41842

7.5 High

20

MITM (中間人攻擊) — io.netty:netty-handler

CVE-2026-50010

7.5 High

21

DoS (阻斷服務) — axios

CVE-2026-44496

7.5 High

22

資訊洩漏 — axios

CVE-2026-44486

7.5 High

23

DoS (阻斷服務) — axios

CVE-2026-44488

7.5 High

24

DoS (阻斷服務) — io.netty:netty-codec-http

CVE-2026-55831

7.5 High

25

DoS (阻斷服務) — io.micrometer:micrometer-core

CVE-2026-40983

7.5 High

26

DoS (阻斷服務) — io.netty:netty-codec-http

CVE-2026-55833

7.5 High

27

資訊洩漏 — postcss

CVE-2026-45623

7.5 High

28

DoS (阻斷服務) — io.netty:netty-codec-http2

CVE-2026-48043

7.5 High

29

商業邏輯漏洞 — org.apache.tomcat:tomcat-catalina

CVE-2026-43513

7.5 High

30

Injection (注入) — js-cookie

CVE-2026-46625

7.5 High

31

DoS (阻斷服務) — io.micrometer:micrometer-core

CVE-2026-40984

7.5 High

32

DoS (阻斷服務) — org.springframework:spring-expression

CVE-2026-41851

7.5 High

33

DoS (阻斷服務) — org.springframework:spring-expression

CVE-2026-41850

7.5 High

34

DoS (阻斷服務) — io.netty:netty-codec-http2

CVE-2026-56819

7.5 High

35

Injection (注入) — axios

CVE-2026-42035

7.4 High

36

Injection (注入) — axios

CVE-2026-42033

7.4 High

37

DOM-based XSS — org.springframework:spring-webmvc

CVE-2026-41845

7.1 High

38

RCE (遠端程式碼執行) — axios

CVE-2026-44495

7.0 High


|Fisheye / Crucible

受影響版本(Affected Versions)

4.9.0 to 4.9.12

建議修補版本(Fixed Versions)

4.9.13 — 建議版本

漏洞明細

#

漏洞摘要(類型 — 相依套件)

CVE ID

CVSS / 等級

1

HTTP 請求解析不一致 (Request Smuggling) — org.eclipse.jetty:jetty-http

CVE-2026-2332

9.1 Critical

2

BASM (身分驗證與工作階段管理缺陷) — org.eclipse.jetty:jetty-security

CVE-2026-10050

8.7 High

3

MITM (中間人攻擊) — org.postgresql:postgresql

CVE-2026-54291

8.2 High

4

DoS (阻斷服務) — jackson-databind

CVE-2026-54512

8.1 High

5

Injection (注入) — jackson-databind

CVE-2026-54513

8.1 High


|Jira Software Data Center and Server

受影響版本(Affected Versions)

11.3.0 to 11.3.8 (LTS) / 11.2.0 to 11.2.1 / 11.1.0 to 11.1.1 / 11.0.0 to 11.0.1 / 10.7.1 to 10.7.4 / 10.6.0 to 10.6.1 / 10.5.0 to 10.5.1 / 10.4.0 to 10.4.1 / 10.3.0 to 10.3.23 (LTS) / 10.2.0 to 10.2.1 / 10.1.1 to 10.1.2 / 10.0.0 to 10.0.1 / 9.17.3 to 9.17.5 / 9.12.13 to 9.12.37 (LTS)

建議修補版本(Fixed Versions)

11.3.10 (LTS) — 建議版本(Data Center Only) / 10.3.24 (LTS) — 建議版本(Data Center Only)

漏洞明細

#

漏洞摘要(類型 — 相依套件)

CVE ID

CVSS / 等級

1

RCE (遠端程式碼執行) — lodash

CVE-2026-4800

9.8 Critical

2

RCE (任意程式碼執行) — @babel/traverse

CVE-2023-45133

9.3 Critical

3

DoS (阻斷服務) — node-tar

CVE-2026-59873

9.2 Critical

4

BASM (身分驗證與工作階段管理缺陷) — Jira Data Center 本體

CVE-2026-21582

8.8 High

5

File Inclusion (檔案引入) — rollup

CVE-2026-27606

8.8 High

6

Injection (注入) — axios

CVE-2026-44494

8.7 High

7

DoS (阻斷服務) — io.netty:netty-codec

CVE-2026-59901

8.7 High

8

DoS (阻斷服務) — react-router

CVE-2026-55685

8.7 High

9

RCE (遠端程式碼執行) — form-data

CVE-2026-12143

8.7 High

10

DoS (阻斷服務) — io.netty:netty-codec-http

CVE-2026-56745

8.7 High

11

DoS (阻斷服務) — tar

CVE-2026-59874

8.7 High

12

SSRF (伺服器端請求偽造) — axios

CVE-2026-44492

8.6 High

13

MITM (中間人攻擊) — org.postgresql:postgresql

CVE-2026-54291

8.2 High

14

資訊洩漏 — axios

CVE-2026-44487

8.2 High

15

權限控管不當 — io.netty:netty-handler

CVE-2026-44249

8.1 High

16

BASM (身分驗證與工作階段管理缺陷) — spring-security-web

CVE-2026-47838

8.1 High

17

SSRF (伺服器端請求偽造) — ip-address

CVE-2026-69192

7.7 High

18

DoS (阻斷服務) — brace-expansion

CVE-2026-13149

7.7 High

19

Injection (注入) — js-cookie

CVE-2026-46625

7.5 High

20

MITM (中間人攻擊) — io.netty:netty-handler

CVE-2026-50010

7.5 High

21

DoS (阻斷服務) — io.netty:netty-codec-http

CVE-2026-55833

7.5 High

22

DoS (阻斷服務) — io.netty:netty-codec-http2

CVE-2026-56819

7.5 High

23

DoS (阻斷服務) — io.netty:netty-handler

CVE-2026-45416

7.5 High

24

DoS (阻斷服務) — io.netty:netty-codec-http2

CVE-2026-48043

7.5 High

25

DoS (阻斷服務) — io.netty:netty-codec

CVE-2026-42587

7.5 High

26

DoS (阻斷服務) — tar

CVE-2026-59871

7.5 High

27

DoS (阻斷服務) — undici

CVE-2026-12151

7.5 High

28

Injection (注入) — org.apache.tomcat:tomcat-coyote-ffm

CVE-2026-24734

7.5 High

29

DoS (阻斷服務) — org.springframework:spring-webmvc

CVE-2026-41842

7.5 High

30

DoS (阻斷服務) — axios

CVE-2026-44488

7.5 High

31

資訊洩漏 — axios

CVE-2026-44486

7.5 High

32

DoS (阻斷服務) — io.netty:netty-codec-http

CVE-2026-55831

7.5 High

33

DoS (阻斷服務) — io.netty:netty-codec

CVE-2026-42583

7.5 High

34

DoS (阻斷服務) — io.micrometer:micrometer-core

CVE-2026-40983

7.5 High

35

DOM-based XSS — org.springframework:spring-webmvc

CVE-2026-41845

7.1 High


|Jira Service Management Data Center and Server

受影響版本(Affected Versions)

11.3.0 to 11.3.8 (LTS) / 11.2.0 to 11.2.1 / 11.1.0 to 11.1.1 / 11.0.0 to 11.0.1 / 10.7.1 to 10.7.4 / 10.6.0 to 10.6.1 / 10.5.0 to 10.5.1 / 10.4.0 to 10.4.1 / 10.3.0 to 10.3.23 (LTS) / 10.2.0 to 10.2.1 / 10.1.1 to 10.1.2 / 10.0.0 to 10.0.1 / 5.17.3 to 5.17.5

修補版本(Fixed Versions)

11.3.10 (LTS) — 建議版本(Data Center Only) / 10.3.24 (LTS)(Data Center Only)

漏洞明細

#

漏洞摘要(類型 — 相依套件)

CVE ID

CVSS / 等級

1

RCE (遠端程式碼執行) — JSM Data Center 本體

CVE-2026-4800

9.8 Critical

2

DoS (阻斷服務) — tar

CVE-2026-59873

9.2 Critical

3

BASM (身分驗證與工作階段管理缺陷) — JSM Data Center 本體

CVE-2026-21582

8.8 High

4

File Inclusion (檔案引入) — rollup

CVE-2026-27606

8.8 High

5

DoS (阻斷服務) — tar

CVE-2026-59874

8.7 High

6

DoS (阻斷服務) — io.netty:netty-codec

CVE-2026-59901

8.7 High

7

Injection (注入) — axios

CVE-2026-44494

8.7 High

8

DoS (阻斷服務) — react-router

CVE-2026-55685

8.7 High

9

DoS (阻斷服務) — io.netty:netty-codec-http

CVE-2026-56745

8.7 High

10

RCE (遠端程式碼執行) — form-data

CVE-2026-12143

8.7 High

11

SSRF (伺服器端請求偽造) — axios

CVE-2026-44492

8.6 High

12

Injection (注入) — axios

CVE-2026-44490

8.2 High

13

資訊洩漏 — axios

CVE-2026-44487

8.2 High

14

MITM (中間人攻擊) — org.postgresql:postgresql

CVE-2026-54291

8.2 High

15

權限控管不當 — io.netty:netty-handler

CVE-2026-44249

8.1 High

16

DoS (阻斷服務) — brace-expansion

CVE-2026-13149

7.7 High

17

SSRF (伺服器端請求偽造) — ip-address

CVE-2026-69192

7.7 High

18

Injection (注入) — js-cookie

CVE-2026-46625

7.5 High

19

DoS (阻斷服務) — io.netty:netty-codec-http2

CVE-2026-56819

7.5 High

20

DoS (阻斷服務) — tar

CVE-2026-59871

7.5 High

21

DoS (阻斷服務) — io.netty:netty-codec-http

CVE-2026-55831

7.5 High

22

DoS (阻斷服務) — axios

CVE-2026-44488

7.5 High

23

DoS (阻斷服務) — io.netty:netty-handler

CVE-2026-45416

7.5 High

24

DoS (阻斷服務) — undici

CVE-2026-12151

7.5 High

25

DoS (阻斷服務) — io.netty:netty-codec-http

CVE-2026-55833

7.5 High

26

DoS (阻斷服務) — io.netty:netty-codec-http2

CVE-2026-48043

7.5 High

27

MITM (中間人攻擊) — io.netty:netty-handler

CVE-2026-50010

7.5 High

28

DoS (阻斷服務) — io.micrometer:micrometer-core

CVE-2026-40983

7.5 High

29

Injection (注入) — org.apache.tomcat:tomcat-coyote-ffm

CVE-2026-24734

7.5 High

30

DoS (阻斷服務) — axios

CVE-2026-44496

7.5 High

31

資訊洩漏 — axios

CVE-2026-44486

7.5 High


修復建議彙整

建議升級版本一覽

產品

建議升級版本

備註

Bamboo Data Center

12.1.10 (LTS)

替代:10.2.22 (LTS);僅 Data Center

Bitbucket Data Center

10.2.6 (LTS)

替代:10.4.2 / 9.4.23 (LTS);僅 Data Center

Confluence Data Center

10.2.15 (LTS)

替代:9.2.23 (LTS);僅 Data Center

Crowd Data Center

7.2.2 / 7.2.3

僅 Data Center

Fisheye / Crucible

4.9.13

Jira Data Center

11.3.10 (LTS)

替代:10.3.24 (LTS);僅 Data Center

Jira Service Management DC

11.3.10 (LTS)

替代:10.3.24 (LTS);僅 Data Center

上述修補版本為 2026 年 8 月 18 日(公告發布日)之現況。實際升級前,請至各產品 Release Notes 確認是否已有更新的維護版本。


建議處理優先順序

優先序

對象

理由與建議作法

P1(本月內)

Jira DC / Jira Service Management DC

同時含 CVSS 9.8 的 lodash RCE 與 9.2 的 tar DoS,且為多數企業核心工單/流程系統。建議優先於測試環境驗證後升級至 11.3.10 (LTS)。

P1(本月內)

Confluence DC

含 4 項 Critical(9.8 / 9.3 / 9.2 / 9.1),為本月 Critical 最集中的產品。建議升級至 10.2.15 (LTS)。

P2(一個月內)

Fisheye / Crucible

含 9.1 的 Jetty Request Smuggling,若對外開放應提前處理。升級至 4.9.13。

P2(一個月內)

Crowd DC

漏洞筆數最多(38 筆),且含身分驗證相關 BASM 缺陷(CVE-2026-21582, CVE-2026-47838)。Crowd 為集中式身分來源,受影響面廣。

P3(下次維運窗口)

Bamboo / Bitbucket DC

全數為 High 等級、以相依套件 DoS 為主,可併入既有維護排程處理。


升級前檢查清單

●    確認現行版本是否落在受影響版本區間(可透過 Atlassian Vulnerability Disclosure Portal 查詢)。

●    確認目標版本的 LTS 支援期限與相容性(資料庫、JDK、既有 Marketplace App)。

●    於測試 / Staging 環境完整驗證,特別留意自建外掛與 REST API 整合。

●    執行完整資料庫與 Home 目錄備份,並實測還原程序。

●    規劃回退方案(Rollback Plan)與服務中斷公告時間窗。

●    升級後驗證:登入流程、SSO / Crowd 整合、附件上傳下載、備份排程、外掛啟用狀態。

●    若短期內無法升級,應加強邊界防護(WAF 規則、反向代理正規化 HTTP 請求、限制對外暴露面)作為過渡緩解措施。


Atlassian 應對措施

Atlassian 針對安全性漏洞採取分級揭露機制,本次公告的處理方式反映其一貫作法:

●    月度固定節奏:Security Bulletin 固定於每月第三個星期二發布,讓客戶能以可預期的節奏安排維運窗口,而非被動應變。

●    風險分級:列入月度公告者,均已評估為「非立即性重大風險」;真正需要立即處置的漏洞會另行發布 Critical Security Advisory,不受月度排程限制。

●    漏洞來源多元:漏洞經由 Bug Bounty 獎金計畫、內部滲透測試流程,以及第三方函式庫掃描三種管道發現,本月以第三方函式庫掃描的成果為主。

●    透明化揭露:每筆漏洞均提供 CVE 編號、CVSS 分數與嚴重性、漏洞摘要,以及對應的 jira.atlassian.com 追蹤單連結,客戶可自行深入查證。

●    集中查詢入口:Atlassian 另提供 Vulnerability Disclosure Portal,可依 CVE 或產品版本反查是否受影響,適合納入內部弱點管理流程。

●    修補策略:所有修補均以「發布新版本」的形式提供,Atlassian 不對舊版提供單獨 hotfix,因此保持版本新穎度本身就是最有效的安全控制。


Cloud 影響狀況

依 Atlassian 官方說明,月度 Security Bulletin 的適用對象僅限 Server 與 Data Center 產品,Cloud 客戶不在此列。

項目

說明

是否受影響

Atlassian Cloud 不適用本公告

修補方式

由 Atlassian 於雲端側統一修補,無須客戶介入

客戶需採取行動

版本管理

Cloud 版本由 Atlassian 持續更新,客戶端無版本落差風險

因此,若貴司環境為純 Cloud 部署,本月公告不需採取任何行動;若為 Cloud 與 Data Center 混合部署(例如 Jira Cloud 搭配地端 Bitbucket / Bamboo),則地端部分仍須依第五章建議處理。


|關於友環企業 Linktech

友環企業股份有限公司(Linktech)為 Atlassian 在台灣的合作夥伴,長期協助企業客戶導入、維運與優化 Atlassian 產品線,服務範圍涵蓋 Jira、Jira Service Management、Confluence、Bitbucket、Bamboo、Crowd 等地端與雲端方案。


服務項目

●    Atlassian 產品授權銷售與續約規劃(Data Center / Cloud)

●    地端環境建置、版本升級與 LTS 版本規劃

●    Data Center 遷移至 Cloud 的評估、規劃與執行

●    安全公告追蹤與修補建議(如本報告)

●    客製化開發、外掛整合與 REST API 串接

●    教育訓練、導入顧問與流程優化諮詢

●    原廠支援窗口協調與技術問題排除


為什麼需要專業夥伴協助

Atlassian 每月固定發布安全公告,地端客戶必須自行判讀受影響範圍、規劃升級路徑並驗證相容性。對多數企業而言,這是一項持續性且需要專業判斷的工作。友環企業可協助貴司建立常態化的版本管理與弱點修補流程,將被動應變轉為可預期的例行維運,降低安全風險與人力負擔。


Linktech 專業顧問將協助您完成 安全檢測、升級計畫與後續維運,確保系統安全無虞。請立即聯繫獲取完整安全升級方案。


Linktech 團隊洽詢方式:

留言


bottom of page