Introducción
Una vulnerabilidad crítica ha sido detectada en ocho productos de Atlassian Data Center, permitiendo que atacantes sin acceso de autenticación lean archivos específicos en el directorio raíz de la aplicación web de cada producto. Esta falla, identificada como CVE-2026-21589, fue revelada por Atlassian el 5 de octubre de 2026 y recibe una puntuación de 9.3 sobre 10 en la escala de gravedad.
Detalles de la Vulnerabilidad
Los atacantes deben conocer el nombre exacto y la ruta del archivo para acceder a él, ya que no pueden listar el contenido del directorio. Sin embargo, la presencia de archivos sensibles en algunas configuraciones de estos directorios aumenta el riesgo, según la propia empresa.
Los productos afectados incluyen: - Bitbucket Data Center - Confluence Data Center - Jira Software Data Center - Jira Service Management Data Center - Bamboo Data Center - Crowd Data Center - Crucible - Fisheye
Versiones Afectadas y Corregidas
Atlassian ha proporcionado versiones corregidas para cada uno de los productos mencionados. Las versiones afectadas abarcan todas las anteriores a las siguientes: - Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1 - Confluence Data Center: 9.2.26, 10.2.19 - Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12 - Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12 - Bamboo Data Center: 10.2.24, 12.1.12 - Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4 - Crucible: 4.9.15 - Fisheye: 4.9.15
Es importante destacar que algunas versiones afectadas pueden haber llegado al final de su vida útil. Atlassian recomienda a los usuarios actualizar a una versión de soporte a largo plazo (LTS) o posterior.
Medidas de Mitigación
Para aquellos que no pueden realizar la actualización inmediata, Atlassian sugiere varias reglas de bloqueo temporales en sus productos, conocidas como mitigaciones. Estas medidas buscan prevenir que las solicitudes vulnerables puedan acceder a los archivos sensibles: - Implementar una regla en un firewall de aplicaciones web (WAF) que bloquee URLs coincidentes. - En algunos productos, como Confluence y Jira, se puede establecer una regla en Tomcat RewriteValve. - Para Bitbucket, se debe ajustar el archivo urlrewrite.xml y reiniciar los nodos correspondientes.
Sin embargo, Atlassian enfatiza que estas medidas no sustituyen la necesidad de aplicar parches.
Investigación y Recomendaciones
Atlassian ha confirmado que sus productos en la nube afectados ya han sido parcheados, y no se ha encontrado evidencia de explotación de la vulnerabilidad en la investigación realizada. Aunque Bitbucket Cloud no se ve afectado, los administradores de instancias autoalojadas deben revisar los registros de acceso para detectar posibles intentos de explotación.
La compañía advierte que no puede confirmar si las instancias de los clientes se han visto afectadas, pero recomienda el análisis minucioso de los registros de acceso, buscando patrones que indiquen intentos de acceso no autorizados.
Conclusión
La vulnerabilidad CVE-2026-21589 es un recordatorio de la importancia de mantener los sistemas actualizados y de implementar medidas de seguridad proactivas. La historia reciente de Atlassian también resalta cómo este tipo de fallos pueden ser utilizados por atacantes, lo que refuerza la necesidad de una vigilancia constante en la ciberseguridad.