top of page

Atlassian 2026 年 9 月安全公告

作家相片: Linktech
Linktech
6天前
讀畢需時 15 分鐘

|Atlassian 2026 年 9 月安全公告摘要

Atlassian 於 2026 年 9 月 15 日 發布 2026 年 9 月安全公告,本月共揭露 144 個 High 高危漏洞 及 17 個 Critical 嚴重等級之第三方套件漏洞,合計 161 個漏洞,為近月數量最多之一次。所有 Critical 等級漏洞均屬於非 Atlassian 原生程式碼之第三方相依套件,原廠評估其於產品實際應用情境中為非關鍵風險,但仍應儘速修補。


本月影響範圍涵蓋 Bamboo、Bitbucket、Confluence、Crowd、Fisheye/Crucible、Jira Software 與 Jira service management 等 7 項產品。其中 Jira Software 與 Jira service management 各含 41 個漏洞、Confluence 含 30 個,為本月受影響最深之產品。原廠說明本月漏洞數量大幅增加,主要係多個廣泛使用之開源套件近期經外部協同資安研究與修補,反映於相依套件掃描結果,並非 Atlassian 自身安全態勢改變。漏洞主要透過 Bug Bounty 計畫、滲透測試流程及第三方套件掃描發現。


由於本月漏洞數量龐大且多為第三方相依套件之高危與嚴重風險,建議各組織立即評估受影響版本,並依本報告建議優先升級至最新 LTS 版本。


📊 九月漏洞統計總覽

受影響產品

Critical 漏洞數

High 漏洞數

小計

Bamboo Data Center and Server

1

8

9

Bitbucket Data Center and Server

0

10

10

Confluence Data Center and Server

6

24

30

Crowd Data Center and Server

0

16

16

Fisheye / Crucible

2

12

14

Jira Software Data Center and Server

4

37

41

Jira Service Management Data Center and Server

4

37

41

合計

17

144

161


|Bamboo Data Center and Server

受影響版本

  • 12.1.0 to 12.1.10 (LTS)

  • 12.0.0 to 12.0.211

  • 0.0 to 11.0.810

  • 2.0 to 10.2.22 (LTS)

  • 10.1.0 to 10.1.110

  • 0.2 to 10.0.3

建議修補版本

  • 12.1.11 (LTS)    建議優先升級(僅資料中心版)

  • 10.2.23 (LTS)    僅資料中心版


漏洞詳情

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2026-75595

遠端程式碼執行(RCE)

io.netty 第三方套件漏洞

9.1

Critical

12.1.11 (LTS)

CVE-2026-54512

拒絕服務攻擊(DoS)

tools.jackson.core:jackson-databind 第三方套件漏洞

8.1

High

12.1.11 (LTS)

CVE-2026-54513

遠端程式碼執行(RCE)

jackson-databind 第三方套件漏洞

8.1

High

12.1.11 (LTS)

CVE-2026-45623

資訊洩漏(Information Disclosure)

postcss 第三方套件漏洞

7.5

High

12.1.11 (LTS)

CVE-2026-73507

拒絕服務攻擊(DoS)

io.netty:netty-codec 第三方套件漏洞

7.5

High

12.1.11 (LTS)

CVE-2026-68763

拒絕服務攻擊(DoS)

org.apache.tomcat:tomcat-coyote 第三方套件漏洞

7.5

High

12.1.11 (LTS)

CVE-2026-73646

檔案包含漏洞(File Inclusion)

postcss 第三方套件漏洞

7.5

High

12.1.11 (LTS)

CVE-2026-53404

認證與工作階段管理失效(BASM)

Tomcat 第三方套件漏洞

7.3

High

12.1.11 (LTS)

CVE-2026-55153

拒絕服務攻擊(DoS)

com.mchange:mchange-commons-java 第三方套件漏洞

7.1

High

12.1.11 (LTS)

重要漏洞說明

【Critical】 CVE-2026-75595 CVSS 9.1 遠端程式碼執行(RCE)

說明:io.netty 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

|Bitbucket Data Center and Server

受影響版本

  • 10.4.110

  • 3.0 to 10.3.210

  • 2.0 to 10.2.5 (LTS)

  • 10.1.1 to 10.1.510

  • 0.0 to 10.0.29

  • 6.0 to 9.6.59

  • 5.0 to 9.5.29

  • 4.0 to 9.4.23 (LTS)

  • 9.3.0 to 9.3.29

  • 2.0 to 9.2.1

建議修補版本

  • 10.4.2 to 10.4.3    僅資料中心版

  • 10.2.6 to 10.2.7 (LTS)    建議優先升級(僅資料中心版)

  • 9.4.24 (LTS)    僅資料中心版

漏洞詳情

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2026-21582

認證與工作階段管理失效(BASM)

Bitbucket 原生漏洞

8.8

High

10.2.6 to 10.2.7 (LTS)

CVE-2026-4800

遠端程式碼執行(RCE)

lodash 第三方套件漏洞

8.1

High

10.2.6 to 10.2.7 (LTS)

CVE-2026-44249

不當授權(Improper Authorization)

io.netty:netty-handler 第三方套件漏洞

8.1

High

10.2.6 to 10.2.7 (LTS)

CVE-2026-76172

伺服器端請求偽造(SSRF)

fast-uri 第三方套件漏洞

7.5

High

10.2.6 to 10.2.7 (LTS)

CVE-2026-75975

伺服器端請求偽造(SSRF)

fast-uri 第三方套件漏洞

7.5

High

10.2.6 to 10.2.7 (LTS)

CVE-2026-75899

伺服器端請求偽造(SSRF)

fast-uri 第三方套件漏洞

7.5

High

10.2.6 to 10.2.7 (LTS)

CVE-2026-50010

認證與工作階段管理失效(BASM)

Netty 第三方套件漏洞

7.5

High

10.2.6 to 10.2.7 (LTS)

CVE-2026-45416

拒絕服務攻擊(DoS)

io.netty:netty-handler 第三方套件漏洞

7.5

High

10.2.6 to 10.2.7 (LTS)

CVE-2026-42583

拒絕服務攻擊(DoS)

io.netty:netty-codec 第三方套件漏洞

7.5

High

10.2.6 to 10.2.7 (LTS)

CVE-2026-73086

跨網站請求偽造(CSRF)

nanoid 第三方套件漏洞

7.4

High

10.2.6 to 10.2.7 (LTS)

重要漏洞說明

【High】 CVE-2026-21582 CVSS 8.8 認證與工作階段管理失效(BASM)

說明:Bitbucket 原生漏洞

【High】 CVE-2026-4800 CVSS 8.1 遠端程式碼執行(RCE)

說明:lodash 第三方套件漏洞

|Confluence Data Center and Server

受影響版本

  • 10.2.0 to 10.2.15 (LTS)

  • 10.1.0 to 10.1.210

  • 0.2 to 10.0.39

  • 5.1 to 9.5.49

  • 4.0 to 9.4.19

  • 3.1 to 9.3.29

  • 2.0 to 9.2.23 (LTS)

  • 9.1.0 to 9.1.18

  • 9.7 to 8.9.88

  • 5.16 to 8.5.31 (LTS)

  • 7.19.28 to 7.19.30 (LTS)

建議修補版本

  • 10.2.17 to 10.2.18 (LTS)    建議優先升級(僅資料中心版)

  • 9.2.24 to 9.2.25 (LTS)    僅資料中心版

漏洞詳情

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2026-45674

中間人攻擊(MITM)

Netty 第三方套件漏洞

10

Critical

10.2.17 to 10.2.18 (LTS)

CVE-2026-47691

中間人攻擊(MITM)

Netty 第三方套件漏洞

10

Critical

10.2.17 to 10.2.18 (LTS)

CVE-2026-4800

遠端程式碼執行(RCE)

lodash 第三方套件漏洞

9.8

Critical

10.2.17 to 10.2.18 (LTS)

CVE-2026-59650

注入攻擊(Injection)

Castle 第三方套件漏洞

9.3

Critical

10.2.17 to 10.2.18 (LTS)

CVE-2026-8763

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

9.3

Critical

10.2.17 to 10.2.18 (LTS)

CVE-2026-55276

認證與工作階段管理失效(BASM)

Tomcat 第三方套件漏洞

9.1

Critical

10.2.17 to 10.2.18 (LTS)

CVE-2026-56745

拒絕服務攻擊(DoS)

io.netty:netty-codec-http 第三方套件漏洞

8.7

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-12803

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-59880

拒絕服務攻擊(DoS)

immutable.js 第三方套件漏洞

8.7

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-59901

拒絕服務攻擊(DoS)

Netty 第三方套件漏洞

8.7

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-59879

拒絕服務攻擊(DoS)

immutable 第三方套件漏洞

8.7

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-12802

認證與工作階段管理失效(BASM)

org.bouncycastle:bcpkix-lts8on 第三方套件漏洞

8.7

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-13506

拒絕服務攻擊(DoS)

Castle 第三方套件漏洞

8.7

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-59642

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-59639

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-12816

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-14682

遠端程式碼執行(RCE)

org.bouncycastle:bcprov-lts8on 第三方套件漏洞

8.7

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-58059

拒絕服務攻擊(DoS)

Castle 第三方套件漏洞

8.7

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-58060

遠端程式碼執行(RCE)

org.bouncycastle:bcprov-lts8on 第三方套件漏洞

8.7

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-44249

不當授權(Improper Authorization)

io.netty:netty-handler 第三方套件漏洞

8.1

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-48043

拒絕服務攻擊(DoS)

io.netty:netty-codec-http2 第三方套件漏洞

7.5

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-73566

拒絕服務攻擊(DoS)

tar 第三方套件漏洞

7.5

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-45416

拒絕服務攻擊(DoS)

io.netty:netty-handler 第三方套件漏洞

7.5

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-73507

拒絕服務攻擊(DoS)

io.netty:netty-codec 第三方套件漏洞

7.5

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-56819

拒絕服務攻擊(DoS)

io.netty:netty-codec-http2 第三方套件漏洞

7.5

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-50010

認證與工作階段管理失效(BASM)

Netty 第三方套件漏洞

7.5

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-55833

拒絕服務攻擊(DoS)

io.netty:netty-codec-http 第三方套件漏洞

7.5

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-55831

拒絕服務攻擊(DoS)

io.netty:netty-codec-http 第三方套件漏洞

7.5

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-73086

跨網站請求偽造(CSRF)

nanoid 第三方套件漏洞

7.4

High

10.2.17 to 10.2.18 (LTS)

CVE-2026-53404

認證與工作階段管理失效(BASM)

Tomcat 第三方套件漏洞

7.3

High

10.2.17 to 10.2.18 (LTS)

重要漏洞說明

【Critical】 CVE-2026-45674 CVSS 10 中間人攻擊(MITM)

說明:Netty 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

【Critical】 CVE-2026-47691 CVSS 10 中間人攻擊(MITM)

說明:Netty 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

【Critical】 CVE-2026-4800 CVSS 9.8 遠端程式碼執行(RCE)

說明:lodash 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

|Crowd Data Center and Server

受影響版本

  • 7.2.0 to 7.2.27

  • 1.0 to 7.1.57

  • 0.0 to 7.0.26

  • 3.0 to 6.3.66

  • 2.0 to 6.2.66

  • 1.0 to 6.1.7

建議修補版本

  • 7.2.3    建議優先升級(僅資料中心版)

漏洞詳情

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2026-58059

拒絕服務攻擊(DoS)

Tomcat 第三方套件漏洞

8.7

High

7.2.3

CVE-2026-12803

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

7.2.3

CVE-2026-12143

遠端程式碼執行(RCE)

form-data 第三方套件漏洞

8.7

High

7.2.3

CVE-2026-13506

拒絕服務攻擊(DoS)

Tomcat 第三方套件漏洞

8.7

High

7.2.3

CVE-2026-59639

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

7.2.3

CVE-2026-59642

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

7.2.3

CVE-2026-58060

遠端程式碼執行(RCE)

org.bouncycastle:bcprov-lts8on 第三方套件漏洞

8.7

High

7.2.3

CVE-2026-14682

遠端程式碼執行(RCE)

org.bouncycastle:bcprov-lts8on 第三方套件漏洞

8.7

High

7.2.3

CVE-2026-12802

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

7.2.3

CVE-2026-12816

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

7.2.3

CVE-2026-67214

拒絕服務攻擊(DoS)

nanoid 第三方套件漏洞

8.2

High

7.2.3

CVE-2026-67213

拒絕服務攻擊(DoS)

nanoid 第三方套件漏洞

8.2

High

7.2.3

CVE-2026-73646

檔案包含漏洞(File Inclusion)

postcss 第三方套件漏洞

7.5

High

7.2.3

CVE-2026-73507

拒絕服務攻擊(DoS)

io.netty:netty-codec 第三方套件漏洞

7.5

High

7.2.3

CVE-2026-73086

跨網站請求偽造(CSRF)

nanoid 第三方套件漏洞

7.4

High

7.2.3

CVE-2026-53404

認證與工作階段管理失效(BASM)

Tomcat 第三方套件漏洞

7.3

High

7.2.3

重要漏洞說明

【High】 CVE-2026-58059 CVSS 8.7 拒絕服務攻擊(DoS)

說明:Tomcat 第三方套件漏洞

【High】 CVE-2026-12803 CVSS 8.7 認證與工作階段管理失效(BASM)

說明:Castle 第三方套件漏洞

|Fisheye / Crucible

受影響版本

  • 4.9.0 to 4.9.13

建議修補版本

  • 4.9.14    建議優先升級

漏洞詳情

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2026-8763

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

9.3

Critical

CVE-2026-8763

CVE-2026-59650

注入攻擊(Injection)

org.bouncycastle:bcprov-jdk18on 第三方套件漏洞

9.3

Critical

CVE-2026-59650

CVE-2026-58060

遠端程式碼執行(RCE)

org.bouncycastle:bcprov-jdk18on 第三方套件漏洞

8.7

High

CVE-2026-58060

CVE-2026-14682

遠端程式碼執行(RCE)

org.bouncycastle:bcprov-jdk18on 第三方套件漏洞

8.7

High

CVE-2026-14682

CVE-2026-58059

拒絕服務攻擊(DoS)

Fisheye 原生漏洞

8.7

High

CVE-2026-58059

CVE-2026-12816

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

CVE-2026-12816

CVE-2026-12803

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

CVE-2026-12803

CVE-2026-59642

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

CVE-2026-59642

CVE-2026-12802

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

CVE-2026-12802

CVE-2026-13506

拒絕服務攻擊(DoS)

Fisheye 原生漏洞

8.7

High

CVE-2026-13506

CVE-2026-59639

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

CVE-2026-59639

CVE-2026-75140

拒絕服務攻擊(DoS)

org.jsoup:jsoup 第三方套件漏洞

8.7

High

CVE-2026-75140

CVE-2026-54428

拒絕服務攻擊(DoS)

org.apache.httpcomponents.core5:httpcore5-h2 第三方套件漏洞

7.5

High

CVE-2026-54428

CVE-2026-55153

拒絕服務攻擊(DoS)

com.mchange:mchange-commons-java 第三方套件漏洞

7.1

High

CVE-2026-55153

重要漏洞說明

【Critical】 CVE-2026-8763 CVSS 9.3 認證與工作階段管理失效(BASM)

說明:Castle 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

【Critical】 CVE-2026-59650 CVSS 9.3 注入攻擊(Injection)

說明:org.bouncycastle:bcprov-jdk18on 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

|Jira Software Data Center and Server

受影響版本

  • 11.3.0 to 11.3.10 (LTS)

  • 11.2.0 to 11.2.111

  • 1.0 to 11.1.111

  • 0.0 to 11.0.110

  • 7.1 to 10.7.410

  • 6.0 to 10.6.110

  • 5.0 to 10.5.110

  • 4.0 to 10.4.110

  • 3.0 to 10.3.24 (LTS)

  • 10.2.0 to 10.2.110

  • 1.1 to 10.1.29

  • 17.3 to 9.17.59

  • 12.14 to 9.12.38 (LTS)

建議修補版本

  • 11.3.11 (LTS)    建議優先升級(僅資料中心版)

  • 10.3.25 (LTS)    僅資料中心版

漏洞詳情

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2026-8763

認證與工作階段管理失效(BASM)

org.bouncycastle:bcprov-jdk18on 第三方套件漏洞

9.3

Critical

11.3.11 (LTS)

CVE-2026-59650

注入攻擊(Injection)

org.bouncycastle:bcprov-lts8on 第三方套件漏洞

9.3

Critical

11.3.11 (LTS)

CVE-2026-53434

認證與工作階段管理失效(BASM)

Tomcat 第三方套件漏洞

9.1

Critical

11.3.11 (LTS)

CVE-2026-55276

認證與工作階段管理失效(BASM)

Tomcat 第三方套件漏洞

9.1

Critical

11.3.11 (LTS)

CVE-2022-46175

注入攻擊(Injection)

json5 第三方套件漏洞

8.8

High

11.3.11 (LTS)

CVE-2026-58059

拒絕服務攻擊(DoS)

Tomcat 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-47761

跨網站腳本攻擊(XSS)

tinymce 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-14682

遠端程式碼執行(RCE)

org.bouncycastle:bcprov-lts8on 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-12803

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-59880

拒絕服務攻擊(DoS)

immutable 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-12802

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-12816

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-59642

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-59879

拒絕服務攻擊(DoS)

immutable 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-58060

遠端程式碼執行(RCE)

org.bouncycastle:bcprov-lts8on 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-13506

拒絕服務攻擊(DoS)

Tomcat 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-59639

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-47759

跨網站腳本攻擊(XSS)

tinymce 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-47762

跨網站腳本攻擊(XSS)

tinymce 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-67320

資訊洩漏(Information Disclosure)

axios 第三方套件漏洞

8.3

High

11.3.11 (LTS)

CVE-2026-44728

遠端程式碼執行(RCE)

@babel/plugin-transform-modules-systemjs 第三方套件漏洞

8.2

High

11.3.11 (LTS)

CVE-2026-67214

拒絕服務攻擊(DoS)

nanoid 第三方套件漏洞

8.2

High

11.3.11 (LTS)

CVE-2026-54513

反序列化漏洞(Deserialization)

Jira 原生漏洞

8.1

High

11.3.11 (LTS)

CVE-2026-54512

拒絕服務攻擊(DoS)

com.fasterxml.jackson.core:jackson-databind 第三方套件漏洞

8.1

High

11.3.11 (LTS)

CVE-2026-73507

拒絕服務攻擊(DoS)

io.netty:netty-codec 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-75899

伺服器端請求偽造(SSRF)

fast-uri 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-73088

拒絕服務攻擊(DoS)

browserslist 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-59869

拒絕服務攻擊(DoS)

js-yaml 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-73089

拒絕服務攻擊(DoS)

browserslist 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-14257

拒絕服務攻擊(DoS)

brace-expansion 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-75975

伺服器端請求偽造(SSRF)

fast-uri 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-76172

伺服器端請求偽造(SSRF)

fast-uri 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-68763

拒絕服務攻擊(DoS)

org.apache.tomcat:tomcat-coyote 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-73646

檔案包含漏洞(File Inclusion)

postcss 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-13676

注入攻擊(Injection)

fast-uri 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-16221

注入攻擊(Injection)

fast-uri 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-69152

拒絕服務攻擊(DoS)

brace-expansion 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-18446

注入攻擊(Injection)

fast-uri 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-73566

拒絕服務攻擊(DoS)

node-tar 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-73086

跨網站請求偽造(CSRF)

nanoid 第三方套件漏洞

7.4

High

11.3.11 (LTS)

CVE-2026-53404

存取控制繞過(Access Control Bypass)

Jira 原生漏洞

7.3

High

11.3.11 (LTS)

重要漏洞說明

【Critical】 CVE-2026-8763 CVSS 9.3 認證與工作階段管理失效(BASM)

說明:org.bouncycastle:bcprov-jdk18on 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

【Critical】 CVE-2026-59650 CVSS 9.3 注入攻擊(Injection)

說明:org.bouncycastle:bcprov-lts8on 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

【Critical】 CVE-2026-53434 CVSS 9.1 認證與工作階段管理失效(BASM)

說明:Tomcat 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

|Jira Service Management Data Center and Server

受影響版本

  • 11.3.0 to 11.3.10 (LTS)

  • 11.2.0 to 11.2.111

  • 1.0 to 11.1.111

  • 0.0 to 11.0.110

  • 7.1 to 10.7.410

  • 6.0 to 10.6.110

  • 5.0 to 10.5.110

  • 4.0 to 10.4.110

  • 3.0 to 10.3.24 (LTS)

  • 10.2.0 to 10.2.110

  • 1.1 to 10.1.25

  • 17.3 to 5.17.5

建議修補版本

  • 11.3.11 (LTS)    建議優先升級(僅資料中心版)

  • 10.3.25 (LTS)    僅資料中心版

漏洞明細

CVE ID

漏洞類型

說明

CVSS

嚴重性

修補版本

CVE-2026-8763

認證與工作階段管理失效(BASM)

Jira 原生漏洞

9.3

Critical

11.3.11 (LTS)

CVE-2026-59650

注入攻擊(Injection)

Castle 第三方套件漏洞

9.3

Critical

11.3.11 (LTS)

CVE-2026-53434

認證與工作階段管理失效(BASM)

Tomcat 第三方套件漏洞

9.1

Critical

11.3.11 (LTS)

CVE-2026-55276

認證與工作階段管理失效(BASM)

Tomcat 第三方套件漏洞

9.1

Critical

11.3.11 (LTS)

CVE-2022-46175

注入攻擊(Injection)

json5 第三方套件漏洞

8.8

High

11.3.11 (LTS)

CVE-2026-59879

拒絕服務攻擊(DoS)

immutable 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-12802

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-59880

拒絕服務攻擊(DoS)

immutable.js 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-13506

拒絕服務攻擊(DoS)

Tomcat 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-48801

拒絕服務攻擊(DoS)

linkify-it 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-59639

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-59642

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-58060

遠端程式碼執行(RCE)

org.bouncycastle:bcprov-jdk18on 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-14682

遠端程式碼執行(RCE)

org.bouncycastle:bcprov-lts8on 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-47761

跨網站腳本攻擊(XSS)

tinymce 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-47762

跨網站腳本攻擊(XSS)

tinymce 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-47759

跨網站腳本攻擊(XSS)

tinymce 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-12803

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-58059

拒絕服務攻擊(DoS)

Tomcat 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-12816

認證與工作階段管理失效(BASM)

Castle 第三方套件漏洞

8.7

High

11.3.11 (LTS)

CVE-2026-67320

資訊洩漏(Information Disclosure)

axios 第三方套件漏洞

8.3

High

11.3.11 (LTS)

CVE-2026-44728

遠端程式碼執行(RCE)

@babel/plugin-transform-modules-systemjs 第三方套件漏洞

8.2

High

11.3.11 (LTS)

CVE-2026-54512

拒絕服務攻擊(DoS)

com.fasterxml.jackson.core:jackson-databind 第三方套件漏洞

8.1

High

11.3.11 (LTS)

CVE-2026-54513

遠端程式碼執行(RCE)

jackson-databind 第三方套件漏洞

8.1

High

11.3.11 (LTS)

CVE-2026-14257

拒絕服務攻擊(DoS)

brace-expansion 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-73088

拒絕服務攻擊(DoS)

browserslist 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-75899

伺服器端請求偽造(SSRF)

fast-uri 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-13676

注入攻擊(Injection)

fast-uri 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-59869

拒絕服務攻擊(DoS)

js-yaml 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-73507

拒絕服務攻擊(DoS)

io.netty:netty-codec 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-73646

檔案包含漏洞(File Inclusion)

postcss 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-59887

拒絕服務攻擊(DoS)

linkify-it 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-16221

注入攻擊(Injection)

fast-uri 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-73566

拒絕服務攻擊(DoS)

tar 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-73089

拒絕服務攻擊(DoS)

browserslist 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-69152

拒絕服務攻擊(DoS)

brace-expansion 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-18446

注入攻擊(Injection)

fast-uri 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-75975

伺服器端請求偽造(SSRF)

fast-uri 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-76172

伺服器端請求偽造(SSRF)

fast-uri 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-68763

拒絕服務攻擊(DoS)

org.apache.tomcat:tomcat-coyote 第三方套件漏洞

7.5

High

11.3.11 (LTS)

CVE-2026-53404

認證與工作階段管理失效(BASM)

Tomcat 第三方套件漏洞

7.3

High

11.3.11 (LTS)

重要漏洞說明

【Critical】 CVE-2026-8763 CVSS 9.3 認證與工作階段管理失效(BASM)

說明:Jira 原生漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

【Critical】 CVE-2026-59650 CVSS 9.3 注入攻擊(Injection)

說明:Castle 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級

【Critical】 CVE-2026-53434 CVSS 9.1 認證與工作階段管理失效(BASM)

說明:Tomcat 第三方套件漏洞,Atlassian 應用情境評估為非關鍵風險,仍建議儘速升級


|修復建議彙整

以下為各受影響產品之建議最低修補版本,請優先考慮升級至標示「建議優先升級」之版本:

產品

建議最低修補版本

Bamboo Data Center and Server

12.1.11 (LTS)

10.2.23 (LTS)

Bitbucket DC與Server版

10.4.2 to 10.4.3

10.2.6 to 10.2.7 (LTS)

9.4.24 (LTS)

Confluence DC與Server版

10.2.17 to 10.2.18 (LTS)

9.2.24 to 9.2.25 (LTS)

Crowd DC與Server版

7.2.3

Fisheye / Crucible

4.9.14

Jira Software DC與Server版

11.3.11 (LTS)

10.3.25 (LTS)

Jira service management DC與Server版

11.3.11 (LTS)

10.3.25 (LTS)


|Atlassian 的應對措施

本次的漏洞被原廠定位成高危與第三方相依套件之嚴重等級風險(所有 Critical 等級均屬第三方套件,原廠評估於實際應用情境為非關鍵風險),建議所有低於上述「修補版本」之版本均應立即進行升級動作。

建議用戶保持其產品的最新版本,以確保獲得最新的安全修復與改進;未列於上方修復清單之相關版本,可能是因為該版本已非屬於 LTS 版本,建議仍應升級至當前建議之修復版本。


|Atlassian Cloud影響狀況

使用 Atlassian Cloud 產品的用戶無需擔心此漏洞影響。Atlassian 的 SaaS 服務具備高度的安全防護機制,並持續進行安全強化、修復漏洞與防護機制更新,以確保您的資料安全。


|總結

若貴司當前的 Atlassian 環境,落在公告所涵蓋的漏洞範圍內,可能導致:

  • 系統資料外洩或權限被濫用

  • 升級過程中功能異常或資料流失

  • 長期運行效能降低與維護成本增加

  • 駭客破解導致公司資產損失


若您的 Atlassian 環境正受此次公告影響,建議立即:

  1. 確認漏洞範圍

  2. 評估升級需求

  3. 與 Linktech 專業團隊聯繫


Linktech 專業顧問將協助您完成 安全檢測、升級計畫與後續維運,確保系統安全無虞。請立即聯繫獲取完整安全升級方案。


Linktech 團隊洽詢方式:

留言


bottom of page