Atlassian 2026 年 9 月安全公告

|Atlassian 2026 年 9 月安全公告摘要
Atlassian 於 2026 年 9 月 15 日 發布 2026 年 9 月安全公告,本月共揭露 144 個 High 高危漏洞 及 17 個 Critical 嚴重等級之第三方套件漏洞,合計 161 個漏洞,為近月數量最多之一次。所有 Critical 等級漏洞均屬於非 Atlassian 原生程式碼之第三方相依套件,原廠評估其於產品實際應用情境中為非關鍵風險,但仍應儘速修補。
本月影響範圍涵蓋 Bamboo、Bitbucket、Confluence、Crowd、Fisheye/Crucible、Jira Software 與 Jira service management 等 7 項產品。其中 Jira Software 與 Jira service management 各含 41 個漏洞、Confluence 含 30 個,為本月受影響最深之產品。原廠說明本月漏洞數量大幅增加,主要係多個廣泛使用之開源套件近期經外部協同資安研究與修補,反映於相依套件掃描結果,並非 Atlassian 自身安全態勢改變。漏洞主要透過 Bug Bounty 計畫、滲透測試流程及第三方套件掃描發現。
由於本月漏洞數量龐大且多為第三方相依套件之高危與嚴重風險,建議各組織立即評估受影響版本,並依本報告建議優先升級至最新 LTS 版本。
📊 九月漏洞統計總覽
受影響產品 | Critical 漏洞數 | High 漏洞數 | 小計 |
Bamboo Data Center and Server | 1 | 8 | 9 |
Bitbucket Data Center and Server | 0 | 10 | 10 |
Confluence Data Center and Server | 6 | 24 | 30 |
Crowd Data Center and Server | 0 | 16 | 16 |
Fisheye / Crucible | 2 | 12 | 14 |
Jira Software Data Center and Server | 4 | 37 | 41 |
Jira Service Management Data Center and Server | 4 | 37 | 41 |
合計 | 17 | 144 | 161 |
|Bamboo Data Center and Server
受影響版本
12.1.0 to 12.1.10 (LTS)
12.0.0 to 12.0.211
0.0 to 11.0.810
2.0 to 10.2.22 (LTS)
10.1.0 to 10.1.110
0.2 to 10.0.3
建議修補版本
12.1.11 (LTS) 建議優先升級(僅資料中心版)
10.2.23 (LTS) 僅資料中心版
漏洞詳情
CVE ID | 漏洞類型 | 說明 | CVSS | 嚴重性 | 修補版本 |
CVE-2026-75595 | 遠端程式碼執行(RCE) | io.netty 第三方套件漏洞 | 9.1 | Critical | 12.1.11 (LTS) |
CVE-2026-54512 | 拒絕服務攻擊(DoS) | tools.jackson.core:jackson-databind 第三方套件漏洞 | 8.1 | High | 12.1.11 (LTS) |
CVE-2026-54513 | 遠端程式碼執行(RCE) | jackson-databind 第三方套件漏洞 | 8.1 | High | 12.1.11 (LTS) |
CVE-2026-45623 | 資訊洩漏(Information Disclosure) | postcss 第三方套件漏洞 | 7.5 | High | 12.1.11 (LTS) |
CVE-2026-73507 | 拒絕服務攻擊(DoS) | io.netty:netty-codec 第三方套件漏洞 | 7.5 | High | 12.1.11 (LTS) |
CVE-2026-68763 | 拒絕服務攻擊(DoS) | org.apache.tomcat:tomcat-coyote 第三方套件漏洞 | 7.5 | High | 12.1.11 (LTS) |
CVE-2026-73646 | 檔案包含漏洞(File Inclusion) | postcss 第三方套件漏洞 | 7.5 | High | 12.1.11 (LTS) |
CVE-2026-53404 | 認證與工作階段管理失效(BASM) | Tomcat 第三方套件漏洞 | 7.3 | High | 12.1.11 (LTS) |
CVE-2026-55153 | 拒絕服務攻擊(DoS) | com.mchange:mchange-commons-java 第三方套件漏洞 | 7.1 | High | 12.1.11 (LTS) |
重要漏洞說明
【Critical】 CVE-2026-75595 CVSS 9.1 遠端程式碼執行(RCE)
說明:io.netty 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級
|Bitbucket Data Center and Server
受影響版本
10.4.110
3.0 to 10.3.210
2.0 to 10.2.5 (LTS)
10.1.1 to 10.1.510
0.0 to 10.0.29
6.0 to 9.6.59
5.0 to 9.5.29
4.0 to 9.4.23 (LTS)
9.3.0 to 9.3.29
2.0 to 9.2.1
建議修補版本
10.4.2 to 10.4.3 僅資料中心版
10.2.6 to 10.2.7 (LTS) 建議優先升級(僅資料中心版)
9.4.24 (LTS) 僅資料中心版
漏洞詳情
CVE ID | 漏洞類型 | 說明 | CVSS | 嚴重性 | 修補版本 |
CVE-2026-21582 | 認證與工作階段管理失效(BASM) | Bitbucket 原生漏洞 | 8.8 | High | 10.2.6 to 10.2.7 (LTS) |
CVE-2026-4800 | 遠端程式碼執行(RCE) | lodash 第三方套件漏洞 | 8.1 | High | 10.2.6 to 10.2.7 (LTS) |
CVE-2026-44249 | 不當授權(Improper Authorization) | io.netty:netty-handler 第三方套件漏洞 | 8.1 | High | 10.2.6 to 10.2.7 (LTS) |
CVE-2026-76172 | 伺服器端請求偽造(SSRF) | fast-uri 第三方套件漏洞 | 7.5 | High | 10.2.6 to 10.2.7 (LTS) |
CVE-2026-75975 | 伺服器端請求偽造(SSRF) | fast-uri 第三方套件漏洞 | 7.5 | High | 10.2.6 to 10.2.7 (LTS) |
CVE-2026-75899 | 伺服器端請求偽造(SSRF) | fast-uri 第三方套件漏洞 | 7.5 | High | 10.2.6 to 10.2.7 (LTS) |
CVE-2026-50010 | 認證與工作階段管理失效(BASM) | Netty 第三方套件漏洞 | 7.5 | High | 10.2.6 to 10.2.7 (LTS) |
CVE-2026-45416 | 拒絕服務攻擊(DoS) | io.netty:netty-handler 第三方套件漏洞 | 7.5 | High | 10.2.6 to 10.2.7 (LTS) |
CVE-2026-42583 | 拒絕服務攻擊(DoS) | io.netty:netty-codec 第三方套件漏洞 | 7.5 | High | 10.2.6 to 10.2.7 (LTS) |
CVE-2026-73086 | 跨網站請求偽造(CSRF) | nanoid 第三方套件漏洞 | 7.4 | High | 10.2.6 to 10.2.7 (LTS) |
重要漏洞說明
【High】 CVE-2026-21582 CVSS 8.8 認證與工作階段管理失效(BASM)
說明:Bitbucket 原生漏洞
【High】 CVE-2026-4800 CVSS 8.1 遠端程式碼執行(RCE)
說明:lodash 第三方套件漏洞
|Confluence Data Center and Server
受影響版本
10.2.0 to 10.2.15 (LTS)
10.1.0 to 10.1.210
0.2 to 10.0.39
5.1 to 9.5.49
4.0 to 9.4.19
3.1 to 9.3.29
2.0 to 9.2.23 (LTS)
9.1.0 to 9.1.18
9.7 to 8.9.88
5.16 to 8.5.31 (LTS)
7.19.28 to 7.19.30 (LTS)
建議修補版本
10.2.17 to 10.2.18 (LTS) 建議優先升級(僅資料中心版)
9.2.24 to 9.2.25 (LTS) 僅資料中心版
漏洞詳情
CVE ID | 漏洞類型 | 說明 | CVSS | 嚴重性 | 修補版本 |
CVE-2026-45674 | 中間人攻擊(MITM) | Netty 第三方套件漏洞 | 10 | Critical | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-47691 | 中間人攻擊(MITM) | Netty 第三方套件漏洞 | 10 | Critical | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-4800 | 遠端程式碼執行(RCE) | lodash 第三方套件漏洞 | 9.8 | Critical | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-59650 | 注入攻擊(Injection) | Castle 第三方套件漏洞 | 9.3 | Critical | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-8763 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 9.3 | Critical | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-55276 | 認證與工作階段管理失效(BASM) | Tomcat 第三方套件漏洞 | 9.1 | Critical | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-56745 | 拒絕服務攻擊(DoS) | io.netty:netty-codec-http 第三方套件漏洞 | 8.7 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-12803 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-59880 | 拒絕服務攻擊(DoS) | immutable.js 第三方套件漏洞 | 8.7 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-59901 | 拒絕服務攻擊(DoS) | Netty 第三方套件漏洞 | 8.7 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-59879 | 拒絕服務攻擊(DoS) | immutable 第三方套件漏洞 | 8.7 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-12802 | 認證與工作階段管理失效(BASM) | org.bouncycastle:bcpkix-lts8on 第三方套件漏洞 | 8.7 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-13506 | 拒絕服務攻擊(DoS) | Castle 第三方套件漏洞 | 8.7 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-59642 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-59639 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-12816 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-14682 | 遠端程式碼執行(RCE) | org.bouncycastle:bcprov-lts8on 第三方套件漏洞 | 8.7 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-58059 | 拒絕服務攻擊(DoS) | Castle 第三方套件漏洞 | 8.7 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-58060 | 遠端程式碼執行(RCE) | org.bouncycastle:bcprov-lts8on 第三方套件漏洞 | 8.7 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-44249 | 不當授權(Improper Authorization) | io.netty:netty-handler 第三方套件漏洞 | 8.1 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-48043 | 拒絕服務攻擊(DoS) | io.netty:netty-codec-http2 第三方套件漏洞 | 7.5 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-73566 | 拒絕服務攻擊(DoS) | tar 第三方套件漏洞 | 7.5 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-45416 | 拒絕服務攻擊(DoS) | io.netty:netty-handler 第三方套件漏洞 | 7.5 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-73507 | 拒絕服務攻擊(DoS) | io.netty:netty-codec 第三方套件漏洞 | 7.5 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-56819 | 拒絕服務攻擊(DoS) | io.netty:netty-codec-http2 第三方套件漏洞 | 7.5 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-50010 | 認證與工作階段管理失效(BASM) | Netty 第三方套件漏洞 | 7.5 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-55833 | 拒絕服務攻擊(DoS) | io.netty:netty-codec-http 第三方套件漏洞 | 7.5 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-55831 | 拒絕服務攻擊(DoS) | io.netty:netty-codec-http 第三方套件漏洞 | 7.5 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-73086 | 跨網站請求偽造(CSRF) | nanoid 第三方套件漏洞 | 7.4 | High | 10.2.17 to 10.2.18 (LTS) |
CVE-2026-53404 | 認證與工作階段管理失效(BASM) | Tomcat 第三方套件漏洞 | 7.3 | High | 10.2.17 to 10.2.18 (LTS) |
重要漏洞說明
【Critical】 CVE-2026-45674 CVSS 10 中間人攻擊(MITM)
說明:Netty 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級
【Critical】 CVE-2026-47691 CVSS 10 中間人攻擊(MITM)
說明:Netty 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級
【Critical】 CVE-2026-4800 CVSS 9.8 遠端程式碼執行(RCE)
說明:lodash 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級
|Crowd Data Center and Server
受影響版本
7.2.0 to 7.2.27
1.0 to 7.1.57
0.0 to 7.0.26
3.0 to 6.3.66
2.0 to 6.2.66
1.0 to 6.1.7
建議修補版本
7.2.3 建議優先升級(僅資料中心版)
漏洞詳情
CVE ID | 漏洞類型 | 說明 | CVSS | 嚴重性 | 修補版本 |
CVE-2026-58059 | 拒絕服務攻擊(DoS) | Tomcat 第三方套件漏洞 | 8.7 | High | 7.2.3 |
CVE-2026-12803 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 7.2.3 |
CVE-2026-12143 | 遠端程式碼執行(RCE) | form-data 第三方套件漏洞 | 8.7 | High | 7.2.3 |
CVE-2026-13506 | 拒絕服務攻擊(DoS) | Tomcat 第三方套件漏洞 | 8.7 | High | 7.2.3 |
CVE-2026-59639 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 7.2.3 |
CVE-2026-59642 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 7.2.3 |
CVE-2026-58060 | 遠端程式碼執行(RCE) | org.bouncycastle:bcprov-lts8on 第三方套件漏洞 | 8.7 | High | 7.2.3 |
CVE-2026-14682 | 遠端程式碼執行(RCE) | org.bouncycastle:bcprov-lts8on 第三方套件漏洞 | 8.7 | High | 7.2.3 |
CVE-2026-12802 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 7.2.3 |
CVE-2026-12816 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 7.2.3 |
CVE-2026-67214 | 拒絕服務攻擊(DoS) | nanoid 第三方套件漏洞 | 8.2 | High | 7.2.3 |
CVE-2026-67213 | 拒絕服務攻擊(DoS) | nanoid 第三方套件漏洞 | 8.2 | High | 7.2.3 |
CVE-2026-73646 | 檔案包含漏洞(File Inclusion) | postcss 第三方套件漏洞 | 7.5 | High | 7.2.3 |
CVE-2026-73507 | 拒絕服務攻擊(DoS) | io.netty:netty-codec 第三方套件漏洞 | 7.5 | High | 7.2.3 |
CVE-2026-73086 | 跨網站請求偽造(CSRF) | nanoid 第三方套件漏洞 | 7.4 | High | 7.2.3 |
CVE-2026-53404 | 認證與工作階段管理失效(BASM) | Tomcat 第三方套件漏洞 | 7.3 | High | 7.2.3 |
重要漏洞說明
【High】 CVE-2026-58059 CVSS 8.7 拒絕服務攻擊(DoS)
說明:Tomcat 第三方套件漏洞
【High】 CVE-2026-12803 CVSS 8.7 認證與工作階段管理失效(BASM)
說明:Castle 第三方套件漏洞
|Fisheye / Crucible
受影響版本
4.9.0 to 4.9.13
建議修補版本
4.9.14 建議優先升級
漏洞詳情
CVE ID | 漏洞類型 | 說明 | CVSS | 嚴重性 | 修補版本 |
CVE-2026-8763 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 9.3 | Critical | CVE-2026-8763 |
CVE-2026-59650 | 注入攻擊(Injection) | org.bouncycastle:bcprov-jdk18on 第三方套件漏洞 | 9.3 | Critical | CVE-2026-59650 |
CVE-2026-58060 | 遠端程式碼執行(RCE) | org.bouncycastle:bcprov-jdk18on 第三方套件漏洞 | 8.7 | High | CVE-2026-58060 |
CVE-2026-14682 | 遠端程式碼執行(RCE) | org.bouncycastle:bcprov-jdk18on 第三方套件漏洞 | 8.7 | High | CVE-2026-14682 |
CVE-2026-58059 | 拒絕服務攻擊(DoS) | Fisheye 原生漏洞 | 8.7 | High | CVE-2026-58059 |
CVE-2026-12816 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | CVE-2026-12816 |
CVE-2026-12803 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | CVE-2026-12803 |
CVE-2026-59642 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | CVE-2026-59642 |
CVE-2026-12802 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | CVE-2026-12802 |
CVE-2026-13506 | 拒絕服務攻擊(DoS) | Fisheye 原生漏洞 | 8.7 | High | CVE-2026-13506 |
CVE-2026-59639 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | CVE-2026-59639 |
CVE-2026-75140 | 拒絕服務攻擊(DoS) | org.jsoup:jsoup 第三方套件漏洞 | 8.7 | High | CVE-2026-75140 |
CVE-2026-54428 | 拒絕服務攻擊(DoS) | org.apache.httpcomponents.core5:httpcore5-h2 第三方套件漏洞 | 7.5 | High | CVE-2026-54428 |
CVE-2026-55153 | 拒絕服務攻擊(DoS) | com.mchange:mchange-commons-java 第三方套件漏洞 | 7.1 | High | CVE-2026-55153 |
重要漏洞說明
【Critical】 CVE-2026-8763 CVSS 9.3 認證與工作階段管理失效(BASM)
說明:Castle 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級
【Critical】 CVE-2026-59650 CVSS 9.3 注入攻擊(Injection)
說明:org.bouncycastle:bcprov-jdk18on 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級
|Jira Software Data Center and Server
受影響版本
11.3.0 to 11.3.10 (LTS)
11.2.0 to 11.2.111
1.0 to 11.1.111
0.0 to 11.0.110
7.1 to 10.7.410
6.0 to 10.6.110
5.0 to 10.5.110
4.0 to 10.4.110
3.0 to 10.3.24 (LTS)
10.2.0 to 10.2.110
1.1 to 10.1.29
17.3 to 9.17.59
12.14 to 9.12.38 (LTS)
建議修補版本
11.3.11 (LTS) 建議優先升級(僅資料中心版)
10.3.25 (LTS) 僅資料中心版
漏洞詳情
CVE ID | 漏洞類型 | 說明 | CVSS | 嚴重性 | 修補版本 |
CVE-2026-8763 | 認證與工作階段管理失效(BASM) | org.bouncycastle:bcprov-jdk18on 第三方套件漏洞 | 9.3 | Critical | 11.3.11 (LTS) |
CVE-2026-59650 | 注入攻擊(Injection) | org.bouncycastle:bcprov-lts8on 第三方套件漏洞 | 9.3 | Critical | 11.3.11 (LTS) |
CVE-2026-53434 | 認證與工作階段管理失效(BASM) | Tomcat 第三方套件漏洞 | 9.1 | Critical | 11.3.11 (LTS) |
CVE-2026-55276 | 認證與工作階段管理失效(BASM) | Tomcat 第三方套件漏洞 | 9.1 | Critical | 11.3.11 (LTS) |
CVE-2022-46175 | 注入攻擊(Injection) | json5 第三方套件漏洞 | 8.8 | High | 11.3.11 (LTS) |
CVE-2026-58059 | 拒絕服務攻擊(DoS) | Tomcat 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-47761 | 跨網站腳本攻擊(XSS) | tinymce 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-14682 | 遠端程式碼執行(RCE) | org.bouncycastle:bcprov-lts8on 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-12803 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-59880 | 拒絕服務攻擊(DoS) | immutable 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-12802 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-12816 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-59642 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-59879 | 拒絕服務攻擊(DoS) | immutable 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-58060 | 遠端程式碼執行(RCE) | org.bouncycastle:bcprov-lts8on 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-13506 | 拒絕服務攻擊(DoS) | Tomcat 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-59639 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-47759 | 跨網站腳本攻擊(XSS) | tinymce 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-47762 | 跨網站腳本攻擊(XSS) | tinymce 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-67320 | 資訊洩漏(Information Disclosure) | axios 第三方套件漏洞 | 8.3 | High | 11.3.11 (LTS) |
CVE-2026-44728 | 遠端程式碼執行(RCE) | @babel/plugin-transform-modules-systemjs 第三方套件漏洞 | 8.2 | High | 11.3.11 (LTS) |
CVE-2026-67214 | 拒絕服務攻擊(DoS) | nanoid 第三方套件漏洞 | 8.2 | High | 11.3.11 (LTS) |
CVE-2026-54513 | 反序列化漏洞(Deserialization) | Jira 原生漏洞 | 8.1 | High | 11.3.11 (LTS) |
CVE-2026-54512 | 拒絕服務攻擊(DoS) | com.fasterxml.jackson.core:jackson-databind 第三方套件漏洞 | 8.1 | High | 11.3.11 (LTS) |
CVE-2026-73507 | 拒絕服務攻擊(DoS) | io.netty:netty-codec 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-75899 | 伺服器端請求偽造(SSRF) | fast-uri 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-73088 | 拒絕服務攻擊(DoS) | browserslist 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-59869 | 拒絕服務攻擊(DoS) | js-yaml 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-73089 | 拒絕服務攻擊(DoS) | browserslist 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-14257 | 拒絕服務攻擊(DoS) | brace-expansion 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-75975 | 伺服器端請求偽造(SSRF) | fast-uri 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-76172 | 伺服器端請求偽造(SSRF) | fast-uri 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-68763 | 拒絕服務攻擊(DoS) | org.apache.tomcat:tomcat-coyote 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-73646 | 檔案包含漏洞(File Inclusion) | postcss 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-13676 | 注入攻擊(Injection) | fast-uri 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-16221 | 注入攻擊(Injection) | fast-uri 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-69152 | 拒絕服務攻擊(DoS) | brace-expansion 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-18446 | 注入攻擊(Injection) | fast-uri 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-73566 | 拒絕服務攻擊(DoS) | node-tar 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-73086 | 跨網站請求偽造(CSRF) | nanoid 第三方套件漏洞 | 7.4 | High | 11.3.11 (LTS) |
CVE-2026-53404 | 存取控制繞過(Access Control Bypass) | Jira 原生漏洞 | 7.3 | High | 11.3.11 (LTS) |
重要漏洞說明
【Critical】 CVE-2026-8763 CVSS 9.3 認證與工作階段管理失效(BASM)
說明:org.bouncycastle:bcprov-jdk18on 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級
【Critical】 CVE-2026-59650 CVSS 9.3 注入攻擊(Injection)
說明:org.bouncycastle:bcprov-lts8on 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級
【Critical】 CVE-2026-53434 CVSS 9.1 認證與工作階段管理失效(BASM)
說明:Tomcat 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級
|Jira Service Management Data Center and Server
受影響版本
11.3.0 to 11.3.10 (LTS)
11.2.0 to 11.2.111
1.0 to 11.1.111
0.0 to 11.0.110
7.1 to 10.7.410
6.0 to 10.6.110
5.0 to 10.5.110
4.0 to 10.4.110
3.0 to 10.3.24 (LTS)
10.2.0 to 10.2.110
1.1 to 10.1.25
17.3 to 5.17.5
建議修補版本
11.3.11 (LTS) 建議優先升級(僅資料中心版)
10.3.25 (LTS) 僅資料中心版
漏洞明細
CVE ID | 漏洞類型 | 說明 | CVSS | 嚴重性 | 修補版本 |
CVE-2026-8763 | 認證與工作階段管理失效(BASM) | Jira 原生漏洞 | 9.3 | Critical | 11.3.11 (LTS) |
CVE-2026-59650 | 注入攻擊(Injection) | Castle 第三方套件漏洞 | 9.3 | Critical | 11.3.11 (LTS) |
CVE-2026-53434 | 認證與工作階段管理失效(BASM) | Tomcat 第三方套件漏洞 | 9.1 | Critical | 11.3.11 (LTS) |
CVE-2026-55276 | 認證與工作階段管理失效(BASM) | Tomcat 第三方套件漏洞 | 9.1 | Critical | 11.3.11 (LTS) |
CVE-2022-46175 | 注入攻擊(Injection) | json5 第三方套件漏洞 | 8.8 | High | 11.3.11 (LTS) |
CVE-2026-59879 | 拒絕服務攻擊(DoS) | immutable 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-12802 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-59880 | 拒絕服務攻擊(DoS) | immutable.js 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-13506 | 拒絕服務攻擊(DoS) | Tomcat 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-48801 | 拒絕服務攻擊(DoS) | linkify-it 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-59639 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-59642 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-58060 | 遠端程式碼執行(RCE) | org.bouncycastle:bcprov-jdk18on 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-14682 | 遠端程式碼執行(RCE) | org.bouncycastle:bcprov-lts8on 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-47761 | 跨網站腳本攻擊(XSS) | tinymce 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-47762 | 跨網站腳本攻擊(XSS) | tinymce 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-47759 | 跨網站腳本攻擊(XSS) | tinymce 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-12803 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-58059 | 拒絕服務攻擊(DoS) | Tomcat 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-12816 | 認證與工作階段管理失效(BASM) | Castle 第三方套件漏洞 | 8.7 | High | 11.3.11 (LTS) |
CVE-2026-67320 | 資訊洩漏(Information Disclosure) | axios 第三方套件漏洞 | 8.3 | High | 11.3.11 (LTS) |
CVE-2026-44728 | 遠端程式碼執行(RCE) | @babel/plugin-transform-modules-systemjs 第三方套件漏洞 | 8.2 | High | 11.3.11 (LTS) |
CVE-2026-54512 | 拒絕服務攻擊(DoS) | com.fasterxml.jackson.core:jackson-databind 第三方套件漏洞 | 8.1 | High | 11.3.11 (LTS) |
CVE-2026-54513 | 遠端程式碼執行(RCE) | jackson-databind 第三方套件漏洞 | 8.1 | High | 11.3.11 (LTS) |
CVE-2026-14257 | 拒絕服務攻擊(DoS) | brace-expansion 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-73088 | 拒絕服務攻擊(DoS) | browserslist 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-75899 | 伺服器端請求偽造(SSRF) | fast-uri 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-13676 | 注入攻擊(Injection) | fast-uri 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-59869 | 拒絕服務攻擊(DoS) | js-yaml 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-73507 | 拒絕服務攻擊(DoS) | io.netty:netty-codec 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-73646 | 檔案包含漏洞(File Inclusion) | postcss 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-59887 | 拒絕服務攻擊(DoS) | linkify-it 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-16221 | 注入攻擊(Injection) | fast-uri 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-73566 | 拒絕服務攻擊(DoS) | tar 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-73089 | 拒絕服務攻擊(DoS) | browserslist 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-69152 | 拒絕服務攻擊(DoS) | brace-expansion 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-18446 | 注入攻擊(Injection) | fast-uri 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-75975 | 伺服器端請求偽造(SSRF) | fast-uri 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-76172 | 伺服器端請求偽造(SSRF) | fast-uri 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-68763 | 拒絕服務攻擊(DoS) | org.apache.tomcat:tomcat-coyote 第三方套件漏洞 | 7.5 | High | 11.3.11 (LTS) |
CVE-2026-53404 | 認證與工作階段管理失效(BASM) | Tomcat 第三方套件漏洞 | 7.3 | High | 11.3.11 (LTS) |
重要漏洞說明
【Critical】 CVE-2026-8763 CVSS 9.3 認證與工作階段管理失效(BASM)
說明:Jira 原生漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級
【Critical】 CVE-2026-59650 CVSS 9.3 注入攻擊(Injection)
說明:Castle 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級
【Critical】 CVE-2026-53434 CVSS 9.1 認證與工作階段管理失效(BASM)
說明:Tomcat 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級
|修復建議彙整
以下為各受影響產品之建議最低修補版本,請優先考慮升級至標示「建議優先升級」之版本:
產品 | 建議最低修補版本 |
Bamboo Data Center and Server | 12.1.11 (LTS) |
10.2.23 (LTS) | |
Bitbucket DC與Server版 | 10.4.2 to 10.4.3 |
10.2.6 to 10.2.7 (LTS) | |
9.4.24 (LTS) | |
Confluence DC與Server版 | 10.2.17 to 10.2.18 (LTS) |
9.2.24 to 9.2.25 (LTS) | |
Crowd DC與Server版 | 7.2.3 |
Fisheye / Crucible | 4.9.14 |
Jira Software DC與Server版 | 11.3.11 (LTS) |
10.3.25 (LTS) | |
Jira service management DC與Server版 | 11.3.11 (LTS) |
10.3.25 (LTS) |
|Atlassian 的應對措施
本次的漏洞被原廠定位成高危與第三方相依套件之嚴重等級風險(所有 Critical 等級均屬第三方套件,原廠評估於實際應用情境為非關鍵風險),建議所有低於上述「修補版本」之版本均應立即進行升級動作。
建議用戶保持其產品的最新版本,以確保獲得最新的安全修復與改進;未列於上方修復清單之相關版本,可能是因為該版本已非屬於 LTS 版本,建議仍應升級至當前建議之修復版本。
|Atlassian Cloud影響狀況
使用 Atlassian Cloud 產品的用戶無需擔心此漏洞影響。Atlassian 的 SaaS 服務具備高度的安全防護機制,並持續進行安全強化、修復漏洞與防護機制更新,以確保您的資料安全。
|總結
若貴司當前的 Atlassian 環境,落在公告所涵蓋的漏洞範圍內,可能導致:
系統資料外洩或權限被濫用
升級過程中功能異常或資料流失
長期運行效能降低與維護成本增加
駭客破解導致公司資產損失
若您的 Atlassian 環境正受此次公告影響,建議立即:
確認漏洞範圍
評估升級需求
與 Linktech 專業團隊聯繫
Linktech 專業顧問將協助您完成 安全檢測、升級計畫與後續維運,確保系統安全無虞。請立即聯繫獲取完整安全升級方案。
Linktech 團隊洽詢方式:
Tel: 02-7752-7658
email: sales@linktech.com.tw





留言