top of page

【Linktech 資安神隊友】Atlassian 2026 年 7 月安全公告

  • 作家相片: Linktech
    Linktech
  • 11分钟前
  • 讀畢需時 10 分鐘

Atlassian 2026 年 7 月安全公告摘要

Atlassian 於 2026 年 7 月 21 日 發布 2026 年 7 月安全公告,本月共揭露 83 個 High 高危漏洞 及 18 個 Critical 嚴重等級之第三方套件漏洞,合計 101 個漏洞(其中 Sourcetree for Mac 與 Sourcetree for Windows 屬同一漏洞 CVE-2026-21575,故合併計算)。所有 Critical 等級漏洞均屬於非 Atlassian 原生程式碼之第三方相依套件,原廠評估其於產品實際應用情境中為非關鍵風險,但仍應儘速修補。


本月影響範圍涵蓋 Bamboo、Bitbucket、Confluence、Crowd、Fisheye/Crucible、Jira Software、Jira Service management 與 Sourcetree(Mac 與 Windows 用戶端)等產品(本月新增 Sourcetree 用戶端受影響)。原廠說明本月漏洞數量增加,主要係多個廣泛使用之開源套件(如 axios、lodash、Apache Tomcat、Netty、Apache ActiveMQ、protobuf-java 等)近期經外部協同資安研究與修補,反映於相依套件掃描結果,並非 Atlassian 自身安全態勢改變。漏洞主要透過 Bug Bounty 計畫、滲透測試流程及第三方套件掃描發現。


本月需特別注意:Confluence 之 CVE-2026-42043(SSRF,axios,CVSS 10.0 滿分)與 CVE-2025-62718(SSRF,axios,CVSS 9.9);Bamboo 與 Confluence 均含 lodash 之 RCE 漏洞 CVE-2026-4800(CVSS 9.8);Bitbucket 之 CVE-2020-28282(getobject RCE,CVSS 9.8);Jira Software 與 Jira Service management 之 CVE-2022-37601(parseQuery 原型污染)與 CVE-2026-42581(Netty HTTP 請求走私),皆為 CVSS 9.8。


建議各組織立即評估受影響版本,並依本報告建議優先升級至最新 LTS 版本。


📊 七月漏洞統計總覽

受影響產品

Critical 漏洞數

High 漏洞數

小計

Bamboo Data Center and Server

1

9

10

Bitbucket Data Center and Server

1

25

26

Confluence Data Center and Server

6

24

30

Crowd Data Center and Server

0

1

1

Fisheye / Crucible

0

4

4

Jira Software Data Center and Server

5

9

14

Jira Service Management Data Center and Server

5

10

15

Sourcetree(Mac 與 Windows 用戶端)

0

1

1

合計

18

83

101


|Bamboo Data Center and Server

漏洞詳情

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2026-4800

遠端程式碼執行(RCE)

lodash 第三方套件漏洞

9.8

Critical

12.1.9 (LTS)

CVE-2026-45505

遠端程式碼執行(RCE)

Apache ActiveMQ 第三方套件漏洞

8.8

High

12.1.9 (LTS)

CVE-2026-44494

注入攻擊(Injection)

axios 第三方套件漏洞

8.7

High

12.1.9 (LTS)

CVE-2026-44490

注入攻擊(Injection)

axios 第三方套件漏洞

8.2

High

12.1.9 (LTS)

CVE-2026-42588

遠端程式碼執行(RCE)

Apache ActiveMQ 第三方套件漏洞

8.1

High

12.1.9 (LTS)

CVE-2026-44249

不當授權(Improper Authorization)

Netty (netty) 第三方套件漏洞

8.1

High

12.1.9 (LTS)

CVE-2026-29146

資訊洩漏(Information Disclosure)

Apache Tomcat 第三方套件漏洞

7.5

High

12.1.9 (LTS)

CVE-2026-45416

拒絕服務攻擊(DoS)

Netty (netty-handler) 第三方套件漏洞

7.5

High

12.1.9 (LTS)

CVE-2026-50010

加密簽章驗證不當(Improper Signature Verification)

Netty (netty-handler) 第三方套件漏洞

7.5

High

12.1.9 (LTS)

CVE-2026-44495

遠端程式碼執行(RCE)

axios 第三方套件漏洞

7.0

High

12.1.9 (LTS)


重要漏洞說明

【Critical】 CVE-2026-4800 CVSS 9.8 遠端程式碼執行(RCE)

說明:lodash 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

【High】 CVE-2026-45505 CVSS 8.8 遠端程式碼執行(RCE)

說明:Apache ActiveMQ 第三方套件漏洞


|Bitbucket Data Center and Server

漏洞詳情

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2020-28282

遠端程式碼執行(RCE)

getobject 第三方套件漏洞

9.8

Critical

10.2.5 (LTS)

CVE-2026-5598

加密失效(Cryptographic Failure)

Bouncy Castle (bcprov-jdk18on) 第三方套件漏洞

8.9

High

10.2.5 (LTS)

CVE-2026-33871

拒絕服務攻擊(DoS)

Netty 第三方套件漏洞

8.7

High

10.2.5 (LTS)

CVE-2026-44494

注入攻擊(Injection)

Bitbucket Data Center(axios 相依)漏洞

8.7

High

10.2.5 (LTS)

CVE-2026-35554

競態條件(Race Condition)

Bitbucket Data Center原生漏洞

8.7

High

10.2.5 (LTS)

CVE-2026-44492

伺服器端請求偽造(SSRF)

Bitbucket Data Center(axios 相依)漏洞

8.6

High

10.2.5 (LTS)

CVE-2026-42041

注入攻擊(Injection)

axios 第三方套件漏洞

8.2

High

10.2.5 (LTS)

CVE-2026-44490

注入攻擊(Injection)

Bitbucket Data Center(axios 相依)漏洞

8.2

High

10.2.5 (LTS)

CVE-2026-22731

認證與工作階段管理失效(BASM)

Spring Boot (spring-boot-actuator-autoconfigure) 第三方套件漏洞

8.2

High

10.2.5 (LTS)

CVE-2026-44487

資訊洩漏(Information Disclosure)

Bitbucket Data Center(axios 相依)漏洞

8.2

High

10.2.5 (LTS)

CVE-2026-47838

認證與工作階段管理失效(BASM)

Bitbucket Data Center原生漏洞

8.1

High

10.2.5 (LTS)

CVE-2026-33870

HTTP 請求走私(HTTP Request Smuggling)

Netty (netty-codec-http) 第三方套件漏洞

7.5

High

10.2.5 (LTS)

CVE-2026-6322

注入攻擊(Injection)

Bitbucket Data Center(fast-uri 相依)漏洞

7.5

High

10.2.5 (LTS)

CVE-2026-6321

檔案包含漏洞(File Inclusion)

Bitbucket Data Center(fast-uri 相依)漏洞

7.5

High

10.2.5 (LTS)

CVE-2026-44488

拒絕服務攻擊(DoS)

Bitbucket Data Center(axios 相依)漏洞

7.5

High

10.2.5 (LTS)

CVE-2026-42585

HTTP 請求走私(HTTP Request Smuggling)

Netty (netty-codec-http) 第三方套件漏洞

7.5

High

10.2.5 (LTS)

CVE-2026-44496

拒絕服務攻擊(DoS)

Bitbucket Data Center(axios 相依)漏洞

7.5

High

10.2.5 (LTS)

CVE-2026-45736

遠端程式碼執行(RCE)

ws 第三方套件漏洞

7.5

High

10.2.5 (LTS)

CVE-2026-46625

注入攻擊(Injection)

js-cookie 第三方套件漏洞

7.5

High

10.2.5 (LTS)

CVE-2016-10540

拒絕服務攻擊(DoS)

minimatch 第三方套件漏洞

7.5

High

10.2.5 (LTS)

CVE-2026-48043

拒絕服務攻擊(DoS)

Bitbucket Data Center原生漏洞

7.5

High

10.2.5 (LTS)

CVE-2026-44486

資訊洩漏(Information Disclosure)

Bitbucket Data Center(axios 相依)漏洞

7.5

High

10.2.5 (LTS)

CVE-2021-23358

遠端程式碼執行(RCE)

underscore 第三方套件漏洞

7.2

High

10.2.5 (LTS)

CVE-2020-7729

遠端程式碼執行(RCE)

grunt 第三方套件漏洞

7.1

High

10.2.5 (LTS)

CVE-2026-44495

遠端程式碼執行(RCE)

axios 第三方套件漏洞

7.0

High

10.2.5 (LTS)

CVE-2022-1537

競態條件(Race Condition)

grunt 第三方套件漏洞

7.0

High

10.2.5 (LTS)

重要漏洞說明

【Critical】 CVE-2020-28282 CVSS 9.8 遠端程式碼執行(RCE)

說明:getobject 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

【High】 CVE-2026-5598 CVSS 8.9 加密失效(Cryptographic Failure)

說明:Bouncy Castle (bcprov-jdk18on) 第三方套件漏洞


|Confluence Data Center and Server

漏洞詳情

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2026-42043

伺服器端請求偽造(SSRF)

axios 第三方套件漏洞

10.0

Critical

10.2.14 (LTS)

CVE-2025-62718

伺服器端請求偽造(SSRF)

axios 第三方套件漏洞

9.9

Critical

10.2.14 (LTS)

CVE-2026-4800

遠端程式碼執行(RCE)

lodash 第三方套件漏洞

9.8

Critical

10.2.14 (LTS)

CVE-2026-2332

HTTP 請求走私(HTTP Request Smuggling)

Eclipse Jetty (jetty-http) 第三方套件漏洞

9.1

Critical

10.2.14 (LTS)

CVE-2026-42264

原型污染(Prototype Pollution)

axios 第三方套件漏洞

9.1

Critical

10.2.14 (LTS)

CVE-2026-40175

伺服器端請求偽造(SSRF)

axios 第三方套件漏洞

9.0

Critical

10.2.14 (LTS)

CVE-2026-44494

注入攻擊(Injection)

axios 第三方套件漏洞

8.7

High

10.2.14 (LTS)

CVE-2026-12143

遠端程式碼執行(RCE)

form-data 第三方套件漏洞

8.7

High

10.2.14 (LTS)

CVE-2026-44492

伺服器端請求偽造(SSRF)

axios 第三方套件漏洞

8.6

High

10.2.14 (LTS)

CVE-2026-44487

資訊洩漏(Information Disclosure)

axios 第三方套件漏洞

8.2

High

10.2.14 (LTS)

CVE-2026-31802

檔案包含漏洞(File Inclusion)

node-tar 第三方套件漏洞

8.2

High

10.2.14 (LTS)

CVE-2026-44490

注入攻擊(Injection)

axios 第三方套件漏洞

8.2

High

10.2.14 (LTS)

CVE-2026-21579

資訊洩漏(Information Disclosure)

Confluence Data Center原生漏洞

8.2

High

10.2.14 (LTS)

CVE-2026-42041

注入攻擊(Injection)

axios 第三方套件漏洞

8.2

High

10.2.14 (LTS)

CVE-2026-34043

拒絕服務攻擊(DoS)

serialize-javascript 第三方套件漏洞

7.5

High

10.2.14 (LTS)

CVE-2026-42583

拒絕服務攻擊(DoS)

Netty (netty) 第三方套件漏洞

7.5

High

10.2.14 (LTS)

CVE-2026-44496

拒絕服務攻擊(DoS)

axios 第三方套件漏洞

7.5

High

10.2.14 (LTS)

CVE-2026-44488

拒絕服務攻擊(DoS)

axios 第三方套件漏洞

7.5

High

10.2.14 (LTS)

CVE-2026-6321

檔案包含漏洞(File Inclusion)

fast-uri 第三方套件漏洞

7.5

High

10.2.14 (LTS)

CVE-2026-6322

注入攻擊(Injection)

fast-uri 第三方套件漏洞

7.5

High

10.2.14 (LTS)

CVE-2026-46625

注入攻擊(Injection)

js-cookie 第三方套件漏洞

7.5

High

10.2.14 (LTS)

CVE-2026-33671

拒絕服務攻擊(DoS)

picomatch 第三方套件漏洞

7.5

High

10.2.14 (LTS)

CVE-2026-44486

資訊洩漏(Information Disclosure)

axios 第三方套件漏洞

7.5

High

10.2.14 (LTS)

CVE-2026-48779

拒絕服務攻擊(DoS)

Confluence Data Center原生漏洞

7.5

High

10.2.14 (LTS)

CVE-2026-42587

拒絕服務攻擊(DoS)

Netty (netty-codec-http) 第三方套件漏洞

7.5

High

10.2.14 (LTS)

CVE-2026-42035

注入攻擊(Injection)

axios 第三方套件漏洞

7.4

High

10.2.14 (LTS)

CVE-2026-42033

注入攻擊(Injection)

axios 第三方套件漏洞

7.4

High

10.2.14 (LTS)

CVE-2026-21577

拒絕服務攻擊(DoS)

Confluence Data Center原生漏洞

7.1

High

10.2.14 (LTS)

CVE-2026-44495

遠端程式碼執行(RCE)

axios 第三方套件漏洞

7.0

High

10.2.14 (LTS)

CVE-2025-11226

注入攻擊(Injection)

logback-core 第三方套件漏洞

7.0

High

10.2.14 (LTS)

重要漏洞說明

【Critical】 CVE-2026-42043 CVSS 10.0 伺服器端請求偽造(SSRF)

說明:axios 第三方套件漏洞,CVSS 滿分;Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

【Critical】 CVE-2025-62718 CVSS 9.9 伺服器端請求偽造(SSRF)

說明:axios 第三方套件漏洞

【Critical】 CVE-2026-4800 CVSS 9.8 遠端程式碼執行(RCE)

說明:lodash 第三方套件漏洞


|Crowd Data Center and Server

漏洞詳情

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2026-27830

遠端程式碼執行(RCE)

c3p0 第三方套件漏洞

8.9

High

7.2.1 (LTS)

重要漏洞說明

【High】 CVE-2026-27830 CVSS 8.9 遠端程式碼執行(RCE)

說明:c3p0 第三方套件漏洞,本月 Crowd 唯一漏洞


|Fisheye / Crucible

漏洞詳情

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2024-7254

遠端程式碼執行(RCE)

Google Protobuf (protobuf-java) 第三方套件漏洞

8.7

High

4.9.12

CVE-2022-3510

拒絕服務攻擊(DoS)

Google Protobuf (protobuf-java) 第三方套件漏洞

7.5

High

4.9.12

CVE-2022-3509

拒絕服務攻擊(DoS)

Google Protobuf (protobuf-java) 第三方套件漏洞

7.5

High

4.9.12

CVE-2021-22569

拒絕服務攻擊(DoS)

Google Protobuf (protobuf-java) 第三方套件漏洞

7.5

High

4.9.12

重要漏洞說明

【High】 CVE-2024-7254 CVSS 8.7 遠端程式碼執行(RCE)

說明:Google Protobuf (protobuf-java) 第三方套件漏洞


|Jira Software Data Center and Server

漏洞詳情

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2022-37601

原型污染(Prototype Pollution)

parseQuery (loader-utils) 第三方套件漏洞

9.8

Critical

11.3.8 (LTS)

CVE-2026-42581

HTTP 請求走私(HTTP Request Smuggling)

Netty (netty-codec-http) 第三方套件漏洞

9.8

Critical

11.3.8 (LTS)

CVE-2025-14813

加密失效(Cryptographic Failure)

Bouncy Castle (bcprov) 第三方套件漏洞

9.3

Critical

11.3.8 (LTS)

CVE-2026-29145

認證與工作階段管理失效(BASM)

第三方套件漏洞

9.1

Critical

11.3.8 (LTS)

CVE-2026-42044

原型污染(Prototype Pollution)

axios 第三方套件漏洞

9.1

Critical

11.3.8 (LTS)

CVE-2026-29063

注入攻擊(Injection)

Immutable.js 第三方套件漏洞

8.7

High

11.3.8 (LTS)

CVE-2026-44705

檔案包含漏洞(File Inclusion)

node-tmp 第三方套件漏洞

7.7

High

11.3.8 (LTS)

CVE-2026-29146

資訊洩漏(Information Disclosure)

Apache Tomcat 第三方套件漏洞

7.5

High

11.3.8 (LTS)

CVE-2022-37603

拒絕服務攻擊(DoS)

loader-utils 第三方套件漏洞

7.5

High

11.3.8 (LTS)

CVE-2022-37599

拒絕服務攻擊(DoS)

loader-utils 第三方套件漏洞

7.5

High

11.3.8 (LTS)

CVE-2026-6321

檔案包含漏洞(File Inclusion)

fast-uri 第三方套件漏洞

7.5

High

11.3.8 (LTS)

CVE-2026-6322

注入攻擊(Injection)

fast-uri 第三方套件漏洞

7.5

High

11.3.8 (LTS)

CVE-2026-42198

拒絕服務攻擊(DoS)

PostgreSQL (pgjdbc) 第三方套件漏洞

7.5

High

11.3.8 (LTS)

CVE-2025-69873

拒絕服務攻擊(DoS)

ajv 第三方套件漏洞

7.5

High

11.3.8 (LTS)


重要漏洞說明

【Critical】 CVE-2022-37601 CVSS 9.8 原型污染(Prototype Pollution)

說明:parseQuery (loader-utils) 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

【Critical】 CVE-2026-42581 CVSS 9.8 HTTP 請求走私(Smuggling)

說明:Netty (netty-codec-http) 第三方套件漏洞

【Critical】 CVE-2025-14813 CVSS 9.3 加密失效(Cryptographic Failure)

說明:Bouncy Castle (bcprov) 第三方套件漏洞


|Jira Service Management Data Center and Server

漏洞明細

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2022-37601

原型污染(Prototype Pollution)

parseQuery (loader-utils) 第三方套件漏洞

9.8

Critical

11.3.8 (LTS)

CVE-2026-42581

HTTP 請求走私(HTTP Request Smuggling)

Netty (netty-codec-http) 第三方套件漏洞

9.8

Critical

11.3.8 (LTS)

CVE-2025-14813

加密失效(Cryptographic Failure)

Bouncy Castle (bcprov) 第三方套件漏洞

9.3

Critical

11.3.8 (LTS)

CVE-2026-29145

認證與工作階段管理失效(BASM)

第三方套件漏洞

9.1

Critical

11.3.8 (LTS)

CVE-2026-42044

原型污染(Prototype Pollution)

axios 第三方套件漏洞

9.1

Critical

11.3.8 (LTS)

CVE-2026-29063

注入攻擊(Injection)

Immutable.js 第三方套件漏洞

8.7

High

11.3.8 (LTS)

CVE-2026-47838

認證與工作階段管理失效(BASM)

SubjectDnX509PrincipalExtractor 第三方套件漏洞

8.1

High

11.3.8 (LTS)

CVE-2026-44705

檔案包含漏洞(File Inclusion)

node-tmp 第三方套件漏洞

7.7

High

11.3.8 (LTS)

CVE-2026-29146

資訊洩漏(Information Disclosure)

Apache Tomcat 第三方套件漏洞

7.5

High

11.3.8 (LTS)

CVE-2026-6321

檔案包含漏洞(File Inclusion)

fast-uri 第三方套件漏洞

7.5

High

11.3.8 (LTS)

CVE-2025-69873

拒絕服務攻擊(DoS)

ajv 第三方套件漏洞

7.5

High

11.3.8 (LTS)

CVE-2022-37599

拒絕服務攻擊(DoS)

loader-utils 第三方套件漏洞

7.5

High

11.3.8 (LTS)

CVE-2022-37603

拒絕服務攻擊(DoS)

loader-utils 第三方套件漏洞

7.5

High

11.3.8 (LTS)

CVE-2026-42198

拒絕服務攻擊(DoS)

PostgreSQL (pgjdbc) 第三方套件漏洞

7.5

High

11.3.8 (LTS)

CVE-2026-6322

注入攻擊(Injection)

fast-uri 第三方套件漏洞

7.5

High

11.3.8 (LTS)


重要漏洞說明

【Critical】 CVE-2022-37601 CVSS 9.8 原型污染(Prototype Pollution)

說明:parseQuery (loader-utils) 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險

【Critical】 CVE-2026-42581 CVSS 9.8 HTTP 請求走私(Smuggling)

說明:Netty (netty-codec-http) 第三方套件漏洞

【Critical】 CVE-2025-14813 CVSS 9.3 加密失效(Cryptographic Failure)

說明:Bouncy Castle (bcprov) 第三方套件漏洞


|Sourcetree(Mac 與 Windows 用戶端)

漏洞明細

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2026-21575

遠端程式碼執行(RCE)

Sourcetree for Mac 與 Windows 用戶端原生漏洞

7.1

High

3.4.13

重要漏洞說明

【High】 CVE-2026-21575 CVSS 7.1 遠端程式碼執行(RCE)

說明:Sourcetree for Mac 與 Windows 用戶端原生漏洞,本月新增受影響;同一漏洞同時影響 Mac 與 Windows 版本


修復建議彙整

以下為各受影響產品之建議最低修補版本,請優先考慮升級至標示「建議優先升級」之版本:

產品

建議最低修補版本

Bamboo Data Center and Server

12.1.9 (LTS)

10.2.21 (LTS)

Bitbucket Data Center and Server

10.2.5 (LTS)

10.3.2 / 9.4.22 (LTS)

Confluence Data Center and Server

10.2.14 (LTS)

9.2.22 (LTS)

Crowd Data Center and Server

7.2.1 (LTS)

Fisheye / Crucible

4.9.12

Jira Data Center and Server

11.3.8 (LTS)

10.3.23 (LTS)

Jira Service Management Data Center and Server

11.3.8 (LTS)

10.3.23 (LTS)

Sourcetree(Mac 與 Windows)

3.4.13 以上


Atlassian 的應對措施

本次的漏洞被原廠定位成高危與第三方相依套件之嚴重等級風險(所有 Critical 等級均屬第三方套件,原廠評估於實際應用情境為非關鍵風險),建議所有低於上述「修補版本」之版本均應立即進行升級動作。

建議用戶保持其產品的最新版本,以確保獲得最新的安全修復與改進;未列於上方修復清單之相關版本,可能是因為該版本已非屬於 LTS 版本,建議仍應升級至當前建議之修復版本。


Atlassian Cloud影響狀況

使用 Atlassian Cloud 產品的用戶無需擔心此漏洞影響。Atlassian 的 SaaS 服務具備高度的安全防護機制,並持續進行安全強化、修復漏洞與防護機制更新,以確保您的資料安全。


|總結

若貴司當前的 Atlassian 環境,落在公告所涵蓋的漏洞範圍內,可能導致:

  • 系統資料外洩或權限被濫用

  • 升級過程中功能異常或資料流失

  • 長期運行效能降低與維護成本增加

  • 駭客破解導致公司資產損失


Linktech 深耕 Atlassian 系列解決方案,並同時覆蓋 資訊安全檢測 與 系統升級支援

🔍 全環境盤點與資安檢測:升級前進行完整漏洞掃描與系統健康檢查。

🔒 安全強化:針對 Atlassian 產品提供修復建議與最佳安全設定。

⚙️ 專業升級服務:確保 Atlassian Data Center 系列產品升級後功能正常、資料完整不流失。

🤝 長期維運顧問:協助企業保持持續更新,降低資安與營運風險。


若您的 Atlassian 環境正受此次公告影響,建議立即:

  1. 確認漏洞範圍

  2. 評估升級需求

  3. 與 Linktech 專業團隊聯繫


Linktech 專業顧問將協助您完成 安全檢測、升級計畫與後續維運,確保系統安全無虞。請立即聯繫獲取完整安全升級方案。


Linktech 團隊洽詢方式:

留言


bottom of page