Het NCSC heeft een beveiligingsadvies gepubliceerd over een omvangrijke reeks kwetsbaarheden die Atlassian heeft verholpen in Bamboo, Bitbucket, Bitbucket Data Center, Confluence, Confluence Data Center, Crowd Data Center, Crucible, Fisheye, Jira, Jira Service Management en Jira Software. Het advies, met kenmerk NCSC-2026-0325, somt in totaal meer dan tachtig CVE-nummers op en classificeert zowel de kans op misbruik als “medium” en de mogelijke schade als “high”.
De kwetsbaarheden zitten niet in de Atlassian-code zelf, maar in third-party componenten die de producten meeleveren — bibliotheken waarvoor de oorspronkelijke ontwikkelaars eerder al updates uitbrachten. Atlassian heeft die fixes nu doorgevoerd in de eigen productlijn. De opgesomde CVE’s bestrijken een breed scala aan zwaktes, van SQL-injectie en cross-site scripting tot server-side request forgery, deserialisatie van onbetrouwbare data en diverse manieren om een denial-of-service te veroorzaken. Een deel van deze kwetsbaarheden kreeg door de oorspronkelijke leveranciers een CVSS-score van 9 of hoger en gold aanvankelijk als kritiek.
Het NCSC benadrukt dat directe uitbuitbaarheid bij Atlassian zelf lager ligt dan bij de oorspronkelijke, kwetsbare componenten, omdat Atlassian de modules op een andere manier inzet. Toch adviseert het NCSC om de updates vanwege de grote hoeveelheid verholpen fouten met voorrang door te voeren, vooral op systemen die vanaf het publieke internet bereikbaar zijn.
Voor de oplossing verwijst het advies naar de Atlassian-securitybulletin van 18 augustus, waarin per product de gepatchte versies staan vermeld.
Atlassian-producten als Jira en Confluence draaien bij veel Nederlandse organisaties on-premises en zijn regelmatig doelwit van geautomatiseerde scans zodra kwetsbaarheden bekend worden. Beheerders doen er goed aan de update op korte termijn te plannen, ook al is er geen concreet bericht van actief misbruik: bij een lijst van deze omvang is het risico dat één van de fouten alsnog wordt opgepikt door aanvallers reëel, zeker bij internetgerichte installaties.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.