CSIRTS // UNIFIED SECURITY ADVISORY FEEDSYS ● ONLINE · POWERED BY INTELFUSIONS.COM

[NEW] [high] Atlassian Products (Bamboo, Bitbucket, Confluence, Crucible, Fisheye, and Jira): Multiple vulnerabilities

highknown exploitedpublic exploitCVE-2019-13990CVE-2021-44906CVE-2022-1471CVE-2022-23521CVE-2022-3517CVE-2022-41903
Actively exploited. At least one CVE in this advisory is listed in the CISA Known Exploited Vulnerabilities catalog — exploitation has been observed in the wild. Treat remediation as urgent.
An attacker can exploit multiple vulnerabilities in Atlassian Bamboo, Atlassian Bitbucket, Atlassian Confluence, Atlassian Crucible, Atlassian Fisheye and Atlassian Jira to execute arbitrary code, conduct a denial of service attack, disclose information, manipulate files, conduct a cross-site scripting attack, conduct a SQL injection attack, and bypass security measures.

CSIRTS triage

What
Multiple vulnerabilities in Atlassian products allow remote code execution, denial of service, information disclosure, cross-site scripting, SQL injection, and security bypass.
Who is affected
Atlassian Bamboo, Bitbucket, Confluence, Crucible, Fisheye, and Jira deployments across multiple versions.
Urgency
High priority; vulnerabilities are actively being exploited in the wild.
Action
Apply security patches for each affected product as provided by Atlassian immediately.

AI-assisted analysis generated from the source advisory — verify against the original.

Details

Source
CERT-Bund (BSI) Security Advisories (DE · national-cert · site)
Severity
high
Published
2026-08-19
Exploitation
Observed in the wild (CISA KEV)
Language
Machine-translated to English — verify against the original

Original advisory: https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-2923

Exploitation outlook

EPSS (FIRST.org) estimates each CVE’s probability of exploitation in the next 30 days — here is the CSIRTS.com read on those numbers.

Referenced CVEs

CVECSIRTS overviewExternal
CVE-2019-13990coverage & exploitation statusNVD · CVE.org
CVE-2021-44906coverage & exploitation statusNVD · CVE.org
CVE-2022-1471coverage & exploitation statusNVD · CVE.org
CVE-2022-23521coverage & exploitation statusNVD · CVE.org
CVE-2022-3517coverage & exploitation statusNVD · CVE.org
CVE-2022-41903coverage & exploitation statusNVD · CVE.org
CVE-2023-22518coverage & exploitation statusNVD · CVE.org
CVE-2023-22522coverage & exploitation statusNVD · CVE.org
CVE-2023-22523coverage & exploitation statusNVD · CVE.org
CVE-2023-22524coverage & exploitation statusNVD · CVE.org
CVE-2023-22527coverage & exploitation statusNVD · CVE.org
CVE-2023-45133coverage & exploitation statusNVD · CVE.org
CVE-2023-46604coverage & exploitation statusNVD · CVE.org
CVE-2025-14813coverage & exploitation statusNVD · CVE.org
CVE-2026-0603coverage & exploitation statusNVD · CVE.org
CVE-2026-10050coverage & exploitation statusNVD · CVE.org
CVE-2026-12143coverage & exploitation statusNVD · CVE.org
CVE-2026-12151coverage & exploitation statusNVD · CVE.org
CVE-2026-12802coverage & exploitation statusNVD · CVE.org
CVE-2026-12803coverage & exploitation statusNVD · CVE.org
CVE-2026-12816coverage & exploitation statusNVD · CVE.org
CVE-2026-13149coverage & exploitation statusNVD · CVE.org
CVE-2026-13506coverage & exploitation statusNVD · CVE.org
CVE-2026-13676coverage & exploitation statusNVD · CVE.org
CVE-2026-14257coverage & exploitation statusNVD · CVE.org
CVE-2026-14682coverage & exploitation statusNVD · CVE.org
CVE-2026-16221coverage & exploitation statusNVD · CVE.org
CVE-2026-18446coverage & exploitation statusNVD · CVE.org
CVE-2026-21582coverage & exploitation statusNVD · CVE.org
CVE-2026-2332coverage & exploitation statusNVD · CVE.org
CVE-2026-24734coverage & exploitation statusNVD · CVE.org
CVE-2026-25639coverage & exploitation statusNVD · CVE.org
CVE-2026-27601coverage & exploitation statusNVD · CVE.org
CVE-2026-27606coverage & exploitation statusNVD · CVE.org
CVE-2026-29786coverage & exploitation statusNVD · CVE.org
CVE-2026-3505coverage & exploitation statusNVD · CVE.org
CVE-2026-40983coverage & exploitation statusNVD · CVE.org
CVE-2026-40984coverage & exploitation statusNVD · CVE.org
CVE-2026-41284coverage & exploitation statusNVD · CVE.org
CVE-2026-41842coverage & exploitation statusNVD · CVE.org
CVE-2026-41845coverage & exploitation statusNVD · CVE.org
CVE-2026-41850coverage & exploitation statusNVD · CVE.org
CVE-2026-41851coverage & exploitation statusNVD · CVE.org
CVE-2026-41907coverage & exploitation statusNVD · CVE.org
CVE-2026-42033coverage & exploitation statusNVD · CVE.org
CVE-2026-42035coverage & exploitation statusNVD · CVE.org
CVE-2026-42041coverage & exploitation statusNVD · CVE.org
CVE-2026-42198coverage & exploitation statusNVD · CVE.org

+12 more CVEs referenced in this advisory.

Same CVEs, other sources

How other CERTs, PSIRTs and databases cover the vulnerabilities in this advisory.

Recent advisories for Atlassian Products

A cluster of recent advisories against the same product widens the attack surface — attackers routinely chain freshly published CVEs on one product, so review these together.

More from CERT-Bund (BSI) Security Advisories