Atlassian alerta sobre una vulnerabilidad crítica de acceso a archivos en Jira y Confluence

Atlassian ha emitido una advertencia a sus clientes sobre una vulnerabilidad crítica, identificada como CVE-2026-21589, que puede ser explotada para lograr acceso arbitrario a archivos en múltiples productos Data Center autoalojados, entre ellos Confluence, Jira y Bitbucket.

El fallo de seguridad permite que un atacante no autenticado acceda a archivos específicos dentro del directorio raíz web de la aplicación afectada. No obstante, para explotarlo es necesario conocer el nombre exacto del archivo y su ruta.

Esta vulnerabilidad de acceso arbitrario a archivos permite que un atacante no autenticado acceda a archivos específicos dentro del directorio raíz de la aplicación web en las versiones afectadas. La explotación requiere conocer de antemano el nombre exacto y la ruta del archivo objetivo; esta vulnerabilidad no permite a los atacantes enumerar o listar el contenido de directorios.

CVE-2026-21589 afecta a todas las versiones de producto publicadas antes de las siguientes versiones, que corrigen el problema:

  • Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
  • Confluence Data Center: 9.2.26, 10.2.19
  • Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
  • Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
  • Bamboo Data Center: 10.2.24, 12.1.12
  • Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
  • Crucible: 4.9.15
  • Fisheye: 4.9.15

Atlassian insta a los administradores de sistemas que gestionan instancias autoalojadas a aplicar las actualizaciones de seguridad de inmediato. Los clientes de la nube no necesitan tomar ninguna medida, ya que el proveedor ha parcheado los productos automáticamente.

Si no es posible aplicar el parche de inmediato, la compañía recomienda restringir el acceso externo a la red, incluidas las instancias expuestas a internet que requieren autenticación de usuarios.

Entre las mitigaciones temporales se incluyen añadir reglas de firewall de aplicaciones web (WAF) o de proxy que bloqueen patrones de traversal especificados en todos los productos afectados, reglas Tomcat RewriteValve para Confluence, JSM, Jira, Bamboo y Crowd, o una regla de reescritura de URL para Bitbucket.

El aviso de Atlassian ofrece instrucciones paso a paso y detalles de configuración para implementar las mitigaciones temporales recomendadas. Los cambios deben cubrir todos los nodos del clúster, incluidos los nodos de réplica y de granja de réplicas de Bitbucket.

Atlassian ha declarado que actualmente no tiene evidencia de que CVE-2026-21589 esté siendo explotada en ataques, pero insta a los administradores a revisar los registros de acceso en busca de los patrones de traversal descritos en el boletín.

El proveedor señala que no puede determinar si instancias de clientes individuales han sido comprometidas, y urge a los clientes que utilizan instancias autoalojadas a consultar con su equipo de seguridad local.

Construya su plan de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.

Artículos relacionados

  • Los servidores Rejetto HFS ahora son escaneados activamente en busca de una vulnerabilidad RCE crítica
  • La brecha de Frontline Education expone datos de empleados de distritos escolares
  • GitLab advierte de una vulnerabilidad RCE crítica en el servicio AI Gateway
  • Dell pide a los administradores que parcheen fallos CSM de máxima gravedad lo antes posible
  • Microsoft afirma que los actores de amenazas van por delante en la incipiente carrera de la IA
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *