Atlassian publicó actualizaciones de seguridad para corregir una vulnerabilidad crítica que afecta a todas las versiones de ocho de sus productos autoalojados. La vulnerabilidad lleva el identificador CVE-2026-21589 y una puntuación de 9.3 según el sistema CVSS, y ha sido clasificada como un fallo que permite el acceso arbitrario a archivos.
La vulnerabilidad puede explotarse sin autenticación para acceder a archivos específicos dentro de la ruta raíz de la aplicación web. Atlassian explica que la explotación requiere conocer con precisión el nombre y la ruta del archivo objetivo, y no permite a los atacantes explorar ni enumerar el contenido de los directorios. Sin embargo, algunas configuraciones podrían incluir archivos confidenciales que aumentarían el impacto de la intrusión.
Productos afectados y versiones corregidas
Los productos afectados incluyen Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Confluence Data Center, Fisheye, Jira Service Management Data Center y Jira Software Data Center.
Entre las versiones que incluyen las correcciones se encuentran Bitbucket 9.4.26, 10.2.8 y 10.5.1; Bamboo 10.2.24 y 12.1.12; Confluence 9.2.26 y 10.2.19; Crowd 6.3.7, 7.0.3, 7.1.7 y 7.2.4; además de Crucible y Fisheye en la versión 4.9.15. La empresa también corrigió el fallo en Jira Service Management en las versiones 5.12.40, 10.3.26 y 11.3.12, y en Jira en las versiones 9.12.40, 10.3.26 y 11.3.12.
¿Qué deben hacer las organizaciones?
Atlassian recomienda a las organizaciones actualizar sus implementaciones autoalojadas lo antes posible o desconectar las instancias de Internet hasta instalar las correcciones. El aviso de la empresa también insta a restringir el acceso externo incluso en las instancias que utilizan autenticación de usuarios, y ofrece medidas de mitigación temporales para los casos en los que no sea posible actualizar de inmediato.
¿Por qué es importante esta noticia?
La gravedad de la vulnerabilidad reside en la combinación de dos factores: no requiere autenticación y está presente en un amplio conjunto de herramientas de colaboración, gestión de proyectos y desarrollo de software. Según WatchTowr, grupos de ransomware y amenazas persistentes avanzadas han explotado anteriormente tipos similares de vulnerabilidades, y ocho vulnerabilidades de seguridad en productos de Atlassian figuran actualmente en la lista de CISA de vulnerabilidades explotadas conocidas.
WatchTowr advierte específicamente a las organizaciones que utilizan inicio de sesión único mediante Crowd, ya que los datos de autenticación podrían almacenarse en texto claro y en una ruta predecible, lo que permitiría extraerlos y crear usuarios administrativos cuando sea posible acceder de forma remota a los puntos finales de Crowd. El experto en inteligencia sobre amenazas de la empresa, Yordan Ganchev, propone aplicar la corrección de inmediato o seguir las instrucciones de Atlassian para implementar reglas de WAF que bloqueen los intentos de explotación.
Según Atlassian y WatchTowr, no existen pruebas de que CVE-2026-21589 haya sido explotada en ataques reales hasta la fecha de publicación. Sin embargo, esto no elimina la prioridad de corregirla, especialmente porque la fuente no especifica qué archivos podrían ser confidenciales en cada entorno ni demuestra que todas las configuraciones estén expuestas en la misma medida.