Wer Confluence heute selbst betreibt, tut das auf Zeit. Atlassian hat die Server-Produkte bereits eingestellt und für Confluence Data Center, die verbleibende selbstverwaltete Variante, ein festes Enddatum angekündigt. Parallel dazu zeigt die Sicherheitshistorie der vergangenen Jahre ein wiederkehrendes Muster kritischer Schwachstellen. Für Unternehmen, die in Confluence sensible interne Informationen wie ihre IT-Dokumentation ablegen, ergibt sich daraus eine Frage, die sich nicht mehr aufschieben lässt: Wie viel Kontrolle wollen wir über die Plattform behalten, in der dieses Wissen liegt, und wie lange haben wir diese Wahl überhaupt noch? Für Unternehmen, die diese Kontrolle dauerhaft behalten möchten, gibt es jedoch Alternativen zu Confluence, die On-Premise betrieben werden können.
Erneut mehrere Sicherheitslücken geschlossen
Atlassian hat Mitte September mehrere Sicherheitslücken in seinen Produkten geschlossen. Betroffen sind unter anderem Confluence, Bitbucket, Jira und Jira Service Management. Für Confluence Data Center listet das aktuelle Sicherheitsbulletin mehrere kritische Schwachstellen auf, darunter CVE-2026-45674 mit einem CVSS-Score von 10,0. Die Schwachstelle betrifft die eingesetzte Netty-Komponente und kann Man-in-the-Middle-Angriffe ermöglichen.
Atlassian empfiehlt, betroffene Instanzen auf eine aktuelle beziehungsweise eine der angegebenen fehlerbereinigten Versionen zu aktualisieren.
Hinzu kommt, dass Atlassian-Produkte in Unternehmen häufig eng miteinander verzahnt sind. Confluence, Jira, Jira Service Management und weitere Anwendungen greifen je nach Umgebung auf gemeinsame Benutzerverzeichnisse zurück oder sind über Schnittstellen miteinander verbunden. Eine Schwachstelle in einer einzelnen Anwendung kann sich dadurch, abhängig von Art und Auswirkung der Lücke sowie den vorhandenen Integrationen, auch auf verbundene Systeme auswirken.
Immer wieder kritische Schwachstellen
Die aktuellen Sicherheitslücken sind keine Einzelfälle. Bereits im Dezember 2025 veröffentlichte Atlassian ein umfangreiches Sicherheitsbulletin mit 37 hoch eingestuften und neun kritischen Schwachstellen in Drittanbieterkomponenten. Darunter war CVE-2025-66516 in Apache Tika mit dem maximalen CVSS-Score von 10,0. Im Februar 2025 schloss der Hersteller zwölf kritische und hoch eingestufte Schwachstellen, darunter CVE-2024-50379 und CVE-2024-56337 in Apache Tomcat mit CVSS 9,8 und dem Risiko einer Remote Code Execution. Bereits 2023 ermöglichte CVE-2023-22515 Angreifern die Erstellung nicht autorisierter Administrator-Konten, CVE-2023-22518 einen Authentifizierungs-Bypass. Beide Schwachstellen wurden aktiv ausgenutzt, bevor Patches verfügbar waren.
Sicherheitsupdates sind auch eine Betriebsaufgabe
Die reine Verfügbarkeit eines Sicherheitsupdates ist nur ein Teil der Aufgabe. Gerade bei umfangreicheren Plattformen müssen Updates in die bestehende IT-Umgebung passen und vor dem produktiven Einsatz geprüft werden. Hinzu kommen technische Abhängigkeiten innerhalb der Anwendungen und ihrer Komponenten. Versionen, Schnittstellen und Erweiterungen müssen weiterhin kompatibel sein.
Für die IT bedeutet das: Ein Sicherheitsupdate ist nicht zwangsläufig mit der Installation einer neuen Version erledigt. Gerade bei geschäftskritischen Systemen müssen die Auswirkungen auf die bestehende Umgebung geprüft werden. Ein planbarer Update- und Testprozess hilft dabei, Sicherheitsanforderungen und einen stabilen Betrieb zusammenzubringen.
Der Weg führt in die Cloud
Während diese Lückenhistorie für sich schon Anlass zur Auseinandersetzung mit dem eigenen Patch-Prozess gibt, kommt bei Confluence ein zweiter Faktor hinzu. Neuverkäufe von Data-Center-Lizenzen sind seit März 2026 eingestellt, ab März 2028 sind keine Vertragsverlängerungen mehr möglich und am 28. März 2029 endet der Support vollständig. Atlassian begründet den Schritt damit, dass der überwiegende Teil der Kunden bereits in der Cloud arbeitet oder den Umstieg plant, und positioniert die Cloud klar als strategischen Fokus.
Wer heute auf Confluence Data Center setzt, betreibt damit eine Übergangslösung mit festem Ablaufdatum, keine dauerhafte On-Premise-Strategie. Die Entscheidung, ob die eigene IT-Dokumentation künftig in einer Cloud-Umgebung liegt, wird damit langfristig nicht mehr allein vom Unternehmen getroffen. Das Betriebsmodell wird durch die Produktstrategie des Herstellers vorgegeben.
Was das für sensible Daten bedeutet
Confluence und vergleichbare Tools werden in vielen mittelständischen Unternehmen, u.a. zur internen IT-Dokumentation genutzt. Dort finden sich Informationen über eingesetzte Software und deren Konfigurationen, die Dokumentation laufender und abgeschlossener Projekte sowie Best Practices und How-tos für Mitarbeitende und Partner. Diese Informationen sollen intern leicht zugänglich sein, damit sich neue Kolleginnen und Kollegen einarbeiten können oder Partner auf abgestimmte Prozesse zugreifen. Genau diese Zugänglichkeit kann die Dokumentation im Fall einer Kompromittierung aber auch für Angreifer interessant machen. Wer Zugriff auf die Plattform erhält, bekommt unter Umständen zugleich Einblick in Systeme, Konfigurationen und Strukturen des Unternehmens.
Bei einer eng verzahnten Systemlandschaft kommt hinzu, dass solche Informationen nicht zwangsläufig auf Confluence beschränkt sind. Wenn Confluence beispielsweise mit Jira oder Jira Service Management verbunden ist, können sich Bezüge zu Projekten, Tickets, Zuständigkeiten, Prozessen oder Berechtigungsstrukturen über mehrere Systeme erstrecken. Welche Informationen im jeweiligen System zugänglich sind und wie sie miteinander verknüpft werden, hängt von der konkreten Konfiguration und den eingesetzten Integrationen ab. Für die Bewertung eines Sicherheitsvorfalls reicht deshalb unter Umständen nicht der Blick auf die einzelne Anwendung. Auch verbundene Systeme und deren Schnittstellen müssen berücksichtigt werden.
Für Unternehmen mit dieser Art von Inhalten stellt sich die Frage nach der passenden Plattform damit nicht nur über Funktionen und Sicherheitslücken. Es geht auch darum, wer langfristig über Betrieb, Standort und Zugriff auf diese Daten bestimmt und ob diese Entscheidung noch selbst getroffen wird oder bereits vorgezeichnet ist.
BlueSpice als Alternative für die IT-Dokumentation und mehr
Eine Alternative zu Confluence ist BlueSpice, entwickelt von der Hallo Welt! GmbH aus Regensburg und aus einem Projekt für IBM („BluePedia“) entstand. Die Open-Source-Software basiert auf MediaWiki und erweitert die Wiki-Plattform um Funktionen für den professionellen Einsatz in Unternehmen, etwa Versionierung, Rechteverwaltung, Workflows und Freigaben sowie eine erweiterte Suche.
Der wesentliche Unterschied zu Confluence liegt im Betriebsmodell und darin, wie planbar dieses Modell angelegt ist. BlueSpice kann in der eigenen IT-Umgebung betrieben werden, ohne dass dieser Betrieb an ein festes Ablaufdatum gebunden ist. Unternehmen bestimmen selbst, wo ihre Dokumentation gespeichert und wie die Plattform in die bestehende Infrastruktur eingebunden wird. On-Premise ist bei BlueSpice damit keine Übergangslösung auf dem Weg in die Cloud, sondern eine grundsätzliche Betriebsoption. Die Anbindung an bestehende Systeme ist beispielsweise über Schnittstellen und Benutzerverzeichnisse möglich. Damit lässt sich die Plattform in bestehende IT-Strukturen integrieren, ohne an eine bestimmte Produktsuite gebunden zu sein.
Dabei nimmt auch BlueSpice Unternehmen die Verantwortung für einen sicheren Betrieb nicht ab. Updates, Absicherung und die Pflege der eingesetzten Umgebung bleiben Teil der eigenen IT-Verantwortung. Der Open-Source-Ansatz schafft jedoch die Möglichkeit, diese Verantwortung innerhalb der eigenen Infrastruktur zu gestalten, statt sie an den Zeitplan eines Herstellers zu binden.
Wer heute eine Wissensplattform neu einführt oder seine bestehende Lösung überdenkt, sollte deshalb nicht nur auf die Funktionen schauen, sondern auch darauf, wie viel Kontrolle über den Betrieb langfristig erhalten bleibt.
BlueSpice kennenlernen
Wenn Sie die Möglichkeiten von BlueSpice kennenlernen möchten, informieren wir Sie gerne über die verschiedenen Einsatzmöglichkeiten. Auf Wunsch zeigen wir Ihnen BlueSpice auch direkt in einer persönlichen Demo am Beispiel IT-Dokumentation.