Atlassian corregge una falla critica di accesso ai file in Jira, Confluence e altri prodotti Data Center
CVE-2026-21589 consente a un aggressore non autenticato di leggere file specifici dalla web root dei prodotti Atlassian self-hosted. Le versioni corrette sono disponibili, i clienti cloud sono già protetti e Atlassian afferma di non avere finora prove di sfruttamento.
Punti chiave
- 1CVE-2026-21589 consente l’accesso non autenticato a file specifici nella web root dei prodotti Atlassian self-hosted; The Register riporta un punteggio di 9.3.
- 2Per lo sfruttamento servono il nome e il percorso esatti del file; il contenuto delle directory non può essere elencato.
- 3Prodotti interessati: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible e Fisheye; le release correttive sono disponibili.
- 4Se l’aggiornamento deve attendere, Atlassian consiglia di limitare l’accesso esterno e di applicare su ogni nodo mitigazioni tramite WAF, proxy o regole di rewrite.
- 5Atlassian afferma di non avere finora prove di sfruttamento; i clienti cloud non devono intervenire.
La notizia completa
Atlassian ha chiesto ai clienti dei suoi prodotti Data Center self-hosted di installare gli aggiornamenti di sicurezza per una vulnerabilità critica identificata come CVE-2026-21589. Secondo The Register, lunedì l’azienda ha inviato agli utenti un’e-mail intitolata “Action required” con un link al proprio bollettino di sicurezza. The Register riferisce che la falla ha un punteggio di gravità di 9.3.
Il bug è una debolezza di accesso arbitrario ai file. Secondo l’avviso di Atlassian, citato da entrambe le testate, un aggressore che non ha effettuato l’accesso può raggiungere file specifici all’interno della directory root dell’applicazione web nelle versioni interessate. C’è un limite: l’aggressore deve conoscere in anticipo il nome e il percorso esatti del file, e la falla non può essere usata per elencare il contenuto di una directory. Atlassian avverte inoltre che alcune configurazioni potrebbero contenere file sensibili, il che aumenta il rischio.
I prodotti interessati sono Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo e Crowd nelle edizioni Data Center, oltre a Crucible e Fisheye. BleepingComputer elenca le release che risolvono il problema; tutte le versioni precedenti sono vulnerabili. Si tratta di Bitbucket 9.4.26, 10.2.8 e 10.5.1; Confluence 9.2.26 e 10.2.19; Jira Service Management 5.12.40, 10.3.26 e 11.3.12; Jira Software 9.12.40, 10.3.26 e 11.3.12; Bamboo 10.2.24 e 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 e 7.2.4; e infine Crucible e Fisheye 4.9.15.
Agli amministratori che non possono aggiornare subito si consiglia di bloccare l’accesso dalla rete esterna, anche per le istanze esposte su internet che richiedono agli utenti di effettuare l’accesso. Secondo BleepingComputer, l’avviso elenca anche mitigazioni temporanee: una regola di web application firewall (WAF) o di proxy che blocchi i pattern di traversal indicati nel bollettino, regole Tomcat RewriteValve per Confluence, Jira, Jira Service Management, Bamboo e Crowd, e una regola di URL rewrite per Bitbucket. Ciascuna di queste modifiche va applicata su tutti i nodi del cluster, inclusi i mirror e i nodi della mirror farm di Bitbucket.
Atlassian afferma di non avere al momento prove che la falla venga sfruttata. Chiede comunque agli amministratori di controllare i log di accesso alla ricerca dei pattern di traversal che descrive, e dice di non poter stabilire se una determinata istanza di un cliente sia stata compromessa; per questo i clienti self-hosted dovrebbero coinvolgere il proprio team di sicurezza. I clienti del cloud di Atlassian non devono fare nulla, perché l’azienda ha già applicato la patch al proprio servizio in hosting.
Perché è importante
Jira, Confluence e Bitbucket contengono spesso piani interni, documentazione e codice sorgente, e molte organizzazioni li gestiscono sui propri server. La falla non richiede alcun login, quindi un’istanza raggiungibile da internet resta esposta finché non viene aggiornata o protetta. La stessa Atlassian afferma di non poter valutare se singole istanze siano state colpite, il che lascia a ciascun cliente la revisione dei log. The Register osserva inoltre che Atlassian ha interrotto lo sviluppo dei suoi prodotti server di fascia bassa nel 2020 e in seguito ha deciso di dismettere anche il software Data Center, per cui i clienti che usano ancora questi prodotti devono pianificare sia questa patch sia una migrazione a lungo termine.
Cronologia
· Pubblicato
Argomenti#Atlassian#Jira#Confluence#Vulnerabilità#CVE-2026-21589#Data Center
Fonti
Questa notizia si basa sulle fonti seguenti. Leggile per il contesto completo.
- 1NIST National Vulnerability Database · Fonte primariaCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · Articolo giornalisticoAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · Articolo giornalisticoAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


