Ciberseguridad

Explotación de una vulnerabilidad crítica en productos de Atlassian tras la publicación de una herramienta de prueba de concepto

Los atacantes comenzaron a dirigirse contra la vulnerabilidad CVE-2026-21589 en ocho productos autohospedados de Atlassian, entre ellos Jira, Confluence y Bitbucket, horas después de la publicación de detalles técnicos y de una herramienta pública de prueba de concepto. El fallo puede explotarse sin autenticación para leer archivos específicos y, en algunos entornos integrados con Crowd, podría permitir crear cuentas administrativas.

2026-10-07
4 min de lectura
0 visitas
certi.news Editorial Team
Explotación de una vulnerabilidad crítica en productos de Atlassian tras la publicación de una herramienta de prueba de concepto

Los atacantes comenzaron a explotar una vulnerabilidad crítica en productos de Atlassian horas después de la publicación de un informe técnico detallado y de una herramienta pública de prueba de concepto. La vulnerabilidad, identificada como CVE-2026-21589, no requiere autenticación y afecta a instancias de Data Center autohospedadas de Jira, Confluence, Bitbucket y otros productos.

¿Qué permite la vulnerabilidad?

El problema permite al atacante acceder a archivos específicos dentro de la raíz web de la aplicación si conoce con precisión el nombre y la ruta del archivo. El fallo está relacionado con una biblioteca compartida para procesar recursos web, ya que convierte la cadena :: en barras diagonales, lo que permite construir solicitudes que incluyen un salto de rutas a través de los puntos de recursos de los complementos y leer archivos protegidos sin iniciar sesión.

Los investigadores de watchTowr confirmaron que pudieron leer archivos en Jira, Confluence y Bitbucket, pero su método no logró salir del ámbito de la aplicación Tomcat ni acceder a archivos externos a este.

Productos afectados

  • Bitbucket Data Center
  • Confluence Data Center
  • Jira Service Management Data Center
  • Jira Software Data Center
  • Bamboo Data Center
  • Crowd Data Center
  • Crucible
  • Fisheye

Riesgo adicional en entornos conectados con Crowd

En algunas implementaciones de Jira integradas con Atlassian Crowd, los archivos leídos pueden utilizarse para acceder a credenciales en texto claro en el archivo WEB-INF/classes/crowd.properties. Si Crowd está disponible desde la red y la aplicación cuenta con los permisos necesarios, estos datos podrían permitir crear una cuenta de administrador en Jira mediante la interfaz de programación de Crowd y, posteriormente, crear usuarios y modificar permisos en el sistema de gestión de identidades.

La explotación se vuelve más difícil si se restringen las direcciones IP autorizadas a acceder a Crowd, ya que el atacante podría necesitar pasar por otros dispositivos o utilizar capacidades similares a solicitudes SSRF para acceder directamente. Estas condiciones implican que el impacto de la vulnerabilidad varía según la arquitectura de implementación y los permisos, pero podría superar la simple lectura de archivos en entornos no protegidos.

¿Por qué es importante esta noticia?

La empresa Previdian detectó intentos de explotación en su red honeypot durante las dos horas posteriores a la publicación de la investigación de watchTowr y de la herramienta de prueba de concepto. La publicación de una plantilla de Nuclei también facilitó el análisis automatizado de sistemas vulnerables. Los intentos observados incluyeron las direcciones IP 38.60.157[.]86, 146.70.187[.]234 y 159.26.119[.]225, que la empresa recomienda bloquear.

La cronología indica que la publicación de detalles ejecutables convirtió rápidamente la vulnerabilidad de un problema divulgado en un objetivo de análisis y explotación automatizados, mientras el alcance del riesgo aumentaba debido al número de productos de Atlassian afectados. Previdian espera que la actividad aumente durante los próximos días y semanas.

¿Qué deben hacer los administradores?

Atlassian recomendó aplicar lo antes posible las actualizaciones de seguridad disponibles, aunque advirtió que no puede determinar si las instancias de los clientes han sido comprometidas. Las medidas de mitigación incluyen restringir el acceso externo y utilizar un firewall de aplicaciones web o una regla de proxy para bloquear los patrones específicos de salto de rutas, además de reglas Tomcat RewriteValve para los productos Confluence, Jira Service Management, Jira, Bamboo y Crowd, o una regla de reescritura de URL en Bitbucket.

watchTowr también publicó una herramienta de análisis gratuita para ayudar a los administradores a comprobar si sus instancias están expuestas a la vulnerabilidad. Los resultados del análisis y la auditoría de cuentas y permisos siguen siendo especialmente importantes para los entornos que utilizan Crowd, ya que la fuente demuestra la posibilidad de obtener acceso administrativo solo en escenarios específicos, no en todas las implementaciones.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias