Atlassian corrige una vulnerabilidad crítica que permite a atacantes no autenticados leer archivos en 8 productos

Una vulnerabilidad crítica en ocho productos de Atlassian Data Center, que los clientes alojan en sus propios servidores, permite a un atacante sin acceso de inicio de sesión leer archivos específicos en el directorio raíz de la aplicación web de cada producto.

El atacante debe conocer de antemano el nombre exacto y la ruta del archivo, y no puede listar el contenido del directorio. Atlassian reveló la falla, CVE-2026-21589, el 5 de octubre, la calificó con 9.3 sobre 10 y enumeró una versión corregida para cada producto.

El directorio raíz de la aplicación web es la carpeta del servidor que contiene la propia aplicación web. En algunas configuraciones, puede albergar archivos sensibles, lo que incrementa el riesgo, según Atlassian.

Los productos en la nube de Atlassian afectados por la falla ya han sido parcheados, y los clientes de la nube no necesitan tomar ninguna medida.

Atlassian aconseja a los clientes que no puedan actualizar todo a la vez que desconecten la instancia si es posible. Cualquier instancia accesible desde internet, incluso una que requiera inicio de sesión, debe restringirse del acceso externo hasta que se actualice o se implemente una regla de bloqueo temporal.

Productos afectados y versiones corregidas

La falla afecta a todas las versiones de los ocho productos anteriores a las versiones corregidas que se indican a continuación. Esto puede incluir versiones que hayan alcanzado el final de su vida útil, según Atlassian, que recomienda actualizar a una versión corregida de soporte a largo plazo (LTS) o posterior.

Atlassian enumeró estas versiones corregidas con fecha del 6 de octubre:

  • Confluence Data Center: 8.2.0
  • Jira Software Data Center: 10.3.0
  • Jira Service Management Data Center: 5.3.0
  • Bitbucket Data Center: 8.9.0
  • Bamboo Data Center: 10.2.0
  • Crowd Data Center: 7.1.0
  • Crucible Data Center: 4.9.0
  • Fisheye Data Center: 4.9.0

En la rama 7.1 de Crowd, el campo de versión de corrección del ticket indicaba 7.1.7. Una tabla en el mismo ticket mostraba 7.1.6, que el ticket también listaba como versión afectada.

El registro CVE presentado por Atlassian daba números diferentes para dos productos. Para Crowd, indicaba 7.1.1, que las notas de la versión 7.1 de Crowd fechan el 27 de noviembre de 2025, más de 10 meses antes de que se revelara la falla. Para Bamboo, un campo decía 10.2.4, mientras que la descripción del propio registro decía 10.2.24.

El registro CVE también enumeraba las ediciones Server de estos productos, la línea autoalojada más antigua de Atlassian, que el aviso no mencionaba. Marcaba todas las versiones de Bamboo Server, Bitbucket Server, Confluence Server y Crowd Server como afectadas y no listaba versiones corregidas para ellas.

Para Jira Software Server, el registro indicaba que las versiones desde 9.12.40 no estaban afectadas; para Jira Service Management Server, desde 5.12.40; y para Crucible Server y Fisheye Server, desde 4.9.15. No especificaba si las licencias Server pueden ejecutar esas versiones.

Crowd no ha tenido una versión Server desde la versión 5.2 en septiembre de 2023, según las notas de la versión de Crowd de Atlassian, por lo que ninguna de las versiones corregidas de Crowd son versiones Server.

Si aún no puede actualizar

Atlassian etiqueta la falla como path traversal en el registro CVE. En un path traversal, una solicitud utiliza una ruta de archivo especialmente construida para alcanzar archivos a los que no debería acceder.

Atlassian describe tres reglas de bloqueo temporales, que denomina mitigaciones. Las tres bloquean solicitudes cuya URL contiene .. directamente junto a /, o ::, incluidas las formas codificadas en URL.

Cuáles se aplican depende del producto:

  • Los 8 productos: una regla en un firewall de aplicaciones web (WAF) o proxy inverso que bloquee las URL coincidentes.
  • Confluence, Jira Software, Jira Service Management, Bamboo y Crowd: una regla Tomcat RewriteValve, instalada en cada nodo, que debe apagarse y reiniciarse.
  • Bitbucket: una regla en urlrewrite.xml, aplicada a cada nodo, espejo y nodo de granja de espejos, seguida de un reinicio.

Crucible y Fisheye solo tienen la primera opción. El aviso proporciona la regla y los cambios de archivo para cada uno.

Las mitigaciones "son limitadas y no reemplazan el parcheo de su instancia", dice Atlassian en sus tickets de producto.

Verificación de accesos pasados

Atlassian dijo que sus productos en la nube afectados han sido parcheados y que su investigación no ha encontrado evidencia de explotación. Bitbucket Cloud no está afectado.

El aviso no dice si se han visto ataques contra instancias autoalojadas. "Atlassian no puede confirmar si sus instancias se han visto afectadas por esta vulnerabilidad", señala.

Indica a los clientes que hagan que sus equipos de seguridad busquen en los registros de acceso. Un método es decodificar en URL cada línea de solicitud, hasta 2 veces, y buscar .. directamente junto a /, o ::. El otro es ejecutar el patrón de bloqueo de Atlassian sobre las líneas de registro sin procesar.

El aviso no explica cómo distinguir un intento fallido de una solicitud que devolvió un archivo, ni qué más debe hacer un cliente que encuentre tales solicitudes después de actualizar.

Los atacantes han explotado este tipo de falla en un producto de Atlassian anteriormente. CVE-2021-26086 es una vulnerabilidad de path traversal en Jira Server y Data Center que permite a atacantes remotos leer archivos específicos. La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la añadió a su catálogo de vulnerabilidades conocidas y explotadas el 12 de noviembre de 2024.

Cómo calificó Atlassian la falla

La calificación de 9.3 utiliza la versión 4.0 del Sistema de Puntuación de Vulnerabilidades Comunes (CVSS) y es propia de Atlassian. La compañía dice a los clientes que juzguen cómo se aplica a su entorno.

La puntuación califica la falla como accesible a través de la red sin privilegios ni acción del usuario. Califica el efecto sobre la confidencialidad del sistema vulnerable como alto, su integridad y disponibilidad como nulas, y sobre otros sistemas como alto.

El aviso no identifica los archivos sensibles ni las configuraciones que los contienen, ni explica la calificación alta para otros sistemas.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *