Saltar al contenido
ittechwire

Noticias de tecnología con fuentes claras

  1. Inicio
  2. Seguridad

Seguridad

Atlassian corrige una falla crítica de acceso a archivos en Jira, Confluence y otros productos Data Center

CVE-2026-21589 permite a un atacante no autenticado leer archivos específicos de la raíz web de los productos de Atlassian autoalojados. Ya hay versiones corregidas, los clientes de la nube ya están cubiertos y Atlassian afirma que hasta ahora no tiene pruebas de explotación.

Redacción de ittechwire4 min de lecturaFuentes: 3Traducción con IA · original en English

Puntos clave

  1. 1CVE-2026-21589 permite el acceso no autenticado a archivos específicos de la raíz web de productos de Atlassian autoalojados; The Register informa de una puntuación de 9.3.
  2. 2La explotación requiere el nombre y la ruta exactos del archivo; no se puede listar el contenido de los directorios.
  3. 3Afectados: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible y Fisheye; hay versiones corregidas disponibles.
  4. 4Si la aplicación del parche debe esperar, Atlassian aconseja restringir el acceso externo y aplicar mitigaciones mediante WAF, proxy o reglas de reescritura en cada nodo.
  5. 5Atlassian afirma que hasta ahora no tiene pruebas de explotación; los clientes de la nube no necesitan hacer nada.

La noticia completa

Atlassian ha pedido a los clientes de sus productos Data Center autoalojados que instalen actualizaciones de seguridad para una vulnerabilidad crítica identificada como CVE-2026-21589. Según The Register, la empresa envió el lunes a los usuarios un correo electrónico con el encabezado «Action required» que enlaza a su boletín de seguridad. The Register informa de que la falla tiene una puntuación de gravedad de 9.3.

El error es una debilidad de acceso arbitrario a archivos. El aviso de Atlassian, citado por ambos medios, indica que un atacante que no ha iniciado sesión puede acceder a archivos específicos dentro del directorio raíz de la aplicación web en las versiones afectadas. Hay un límite: el atacante debe conocer de antemano el nombre y la ruta exactos del archivo, y la falla no puede usarse para listar el contenido de un directorio. Atlassian también advierte de que algunas configuraciones pueden contener archivos sensibles, lo que aumenta el riesgo.

Los productos afectados son Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo y Crowd en sus ediciones Data Center, además de Crucible y Fisheye. BleepingComputer enumera las versiones que corrigen el problema; todas las versiones anteriores son vulnerables. Son Bitbucket 9.4.26, 10.2.8 y 10.5.1; Confluence 9.2.26 y 10.2.19; Jira Service Management 5.12.40, 10.3.26 y 11.3.12; Jira Software 9.12.40, 10.3.26 y 11.3.12; Bamboo 10.2.24 y 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 y 7.2.4; y Crucible y Fisheye 4.9.15.

Se aconseja a los administradores que no puedan actualizar de inmediato que bloqueen el acceso desde redes externas, incluso en las instancias expuestas a internet que piden a los usuarios iniciar sesión. Según BleepingComputer, el aviso también enumera mitigaciones temporales: una regla de cortafuegos de aplicaciones web (WAF) o de proxy que bloquee los patrones de path traversal indicados en el boletín, reglas de Tomcat RewriteValve para Confluence, Jira, Jira Service Management, Bamboo y Crowd, y una regla de reescritura de URL para Bitbucket. Cada uno de estos cambios debe aplicarse en todos los nodos del clúster, incluidos los espejos y los nodos de la granja de espejos de Bitbucket.

Atlassian afirma que por ahora no tiene pruebas de que la falla se esté explotando. Aun así, pide a los administradores que revisen sus registros de acceso en busca de los patrones de traversal que describe, y dice que no puede saber si una instancia concreta de un cliente ha sido comprometida, por lo que los clientes con instalaciones autoalojadas deberían implicar a su propio equipo de seguridad. Los clientes de la nube de Atlassian no tienen que hacer nada, porque la empresa ya ha parcheado su servicio alojado.

Por qué importa

Jira, Confluence y Bitbucket suelen contener planes internos, documentación y código fuente, y muchas organizaciones los ejecutan en sus propios servidores. La falla no requiere iniciar sesión, por lo que una instancia accesible desde internet queda expuesta hasta que se actualice o se proteja. La propia Atlassian dice que no puede valorar si instancias concretas se vieron afectadas, lo que deja la revisión de los registros en manos de cada cliente. The Register señala además que Atlassian dejó de desarrollar en 2020 sus productos de servidor de gama baja y más tarde decidió descontinuar también su software Data Center, así que los clientes que aún usan estos productos tienen que planificar tanto este parche como una migración a más largo plazo.

Cronología

  1. · Publicado

Temas#Atlassian#Jira#Confluence#Vulnerabilidad#CVE-2026-21589#Data Center

Fuentes

Esta noticia se basa en las siguientes fuentes. Léalas para conocer el contexto completo.

  1. 1NIST National Vulnerability Database · Fuente primariaCVE-2026-21589 detailnvd.nist.gov
  2. 2BleepingComputer · NoticiaAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
  3. 3The Register · NoticiaAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com