[NEW] [high] Atlassian Bamboo, Bitbucket, Confluence, Fisheye, Crucible, Jira and Jira Service Management: Multiple vulnerabilities
An attacker can exploit multiple vulnerabilities in Atlassian Bamboo, Bitbucket, Confluence, Fisheye, Crucible, Jira, and Jira Service Management to execute arbitrary code, gain elevated permissions, bypass security measures, manipulate data, disclose confidential information, or trigger a denial-of-service condition.
CSIRTS triage
- What
- An attacker can exploit multiple vulnerabilities in Atlassian products to execute arbitrary code, gain elevated permissions, bypass security measures, manipulate data, disclose confidential information, or trigger a denial-of-service condition.
- Who is affected
- Users of Atlassian Bamboo, Bitbucket, Confluence, Fisheye, Crucible, Jira, and Jira Service Management are affected.
- Urgency
- Remediation is high urgency due to the potential for severe exploitation and active attacks.
- Action
- Update all affected Atlassian products to the latest versions immediately.
AI-assisted analysis generated from the source advisory — verify against the original.
⚡ Watch Bamboo, Bitbucket, Confluence, Fisheye, Crucible, Jira, Jira Service Management
Get an email when a new Bamboo, Bitbucket, Confluence, Fisheye, Crucible, Jira, Jira Service Management advisory drops — max one per day, one-click unsubscribe.
Details
Original advisory: https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-2460
Exploitation outlook
EPSS (FIRST.org) estimates each CVE’s probability of exploitation in the next 30 days — here is the CSIRTS.com read on those numbers.
- Moderate exploitation riskCVE-2016-105401.7% 30-day exploitation probability. Patch within normal cadence, watch for KEV listing. Riskier than 75% of all scored CVEs.
- Moderate exploitation riskCVE-2020-282824.0% 30-day exploitation probability. Patch within normal cadence, watch for KEV listing. Riskier than 90% of all scored CVEs.
- Moderate exploitation riskCVE-2020-77292.3% 30-day exploitation probability. Patch within normal cadence, watch for KEV listing. Riskier than 81% of all scored CVEs.
- Moderate exploitation riskCVE-2021-225691.7% 30-day exploitation probability. Patch within normal cadence, watch for KEV listing. Riskier than 74% of all scored CVEs.
- Moderate exploitation riskCVE-2021-233584.1% 30-day exploitation probability. Patch within normal cadence, watch for KEV listing. Riskier than 90% of all scored CVEs.
- Low exploitation riskCVE-2022-15370.30% 30-day exploitation probability — currently an unlikely target, but scores change as exploit code circulates. Riskier than 22% of all scored CVEs.
- Low exploitation riskCVE-2022-35090.57% 30-day exploitation probability — currently an unlikely target, but scores change as exploit code circulates. Riskier than 44% of all scored CVEs.
- Low exploitation riskCVE-2022-35100.48% 30-day exploitation probability — currently an unlikely target, but scores change as exploit code circulates. Riskier than 39% of all scored CVEs.
- Moderate exploitation riskCVE-2022-375992.1% 30-day exploitation probability. Patch within normal cadence, watch for KEV listing. Riskier than 80% of all scored CVEs.
- Moderate exploitation riskCVE-2022-376012.7% 30-day exploitation probability. Patch within normal cadence, watch for KEV listing. Riskier than 84% of all scored CVEs.
Referenced CVEs
+12 more CVEs referenced in this advisory.
Same CVEs, other sources
How other CERTs, PSIRTs and databases cover the vulnerabilities in this advisory.
- medium[NEW] [medium] IBM App Connect Enterprise: Multiple vulnerabilitiescert-bund
- high[NEW] [high] IBM DataPower Gateway: Multiple vulnerabilitiescert-bund
- unknownMultiples vulnérabilités dans les produits IBM (31 juillet 2026)cert-fr-avis
- high[UPDATE] [high] Kiali for Red Hat OpenShift Service Mesh (Axios, Go, Follow-redirects): Multiple vulnerabiliti…cert-bund
- high[UPDATE] [high] Red Hat Ansible Automation Platform: Multiple vulnerabilitiescert-bund
- high[UPDATE] [high] Atlassian Bamboo, Bitbucket, Confluence, Fisheye, Crucible, Jira and Jira Service Management: …cert-bund
- high[UPDATE] [high] Netty: Multiple vulnerabilitiescert-bund
- medium[UPDATE] [medium] Red Hat OpenShift Container Platform (protobufjs, fast-uri): Multiple vulnerabilitiescert-bund
- high[NEW] [high] Oracle Communications: Multiple vulnerabilitiescert-bund
- medium[UPDATE] [medium] Apache Tomcat and Tomcat Native: Multiple vulnerabilitiescert-bund
- unknownMultiple vulnerabilities in Atlassian products (July 27, 2026)cert-fr-avis
- high[UPDATE] [high] Bouncy Castle BC-JAVA: Multiple vulnerabilitiescert-bund
More from CERT-Bund (BSI) Security Advisories
- medium[UPDATE] [medium] Linux Kernel: Multiple vulnerabilities allow denial of service2026-07-31
- medium[UPDATE] [medium] Linux Kernel: Multiple vulnerabilities allow Denial of Service2026-07-31
- medium[UPDATE] [medium] Linux Kernel: Multiple vulnerabilities2026-07-31
- medium[UPDATE] [medium] Linux Kernel: Multiple vulnerabilities allow denial of service2026-07-31
- medium[UPDATE] [medium] Linux Kernel (ntfs3): Vulnerability allows information disclosure2026-07-31