Atlassian ha confirmado una vulnerabilidad crítica de lectura arbitraria de archivos (CVE-2026-21589) en múltiples productos autogestionados de su suite Data Center. La falla, explotable de forma remota sin autenticación, permite acceder a archivos sensibles dentro del contexto de la aplicación, incluyendo configuraciones y credenciales. En entornos integrados con Atlassian Crowd, el impacto se amplía al permitir la obtención de acceso de administrador en Jira.
CVE y severidad
- Identificador: CVE-2026-21589
- Tipo: Lectura arbitraria de archivos (Directory Traversal)
- Severidad: Crítica
- Vector de ataque: Remoto, sin autenticación
- Componente afectado: Módulo de manejo de recursos web compartido
Productos afectados
| Producto | Versiones afectadas (Data Center) |
|---|---|
| Jira Software | 9.x (hasta 9.12.39), 10.x (hasta 10.3.25), 11.x (hasta 11.3.11) |
| Jira Service Management | 5.x (hasta 5.12.39), 10.x (hasta 10.3.25), 11.x (hasta 11.3.11) |
| Confluence | 9.x (hasta 9.2.25), 10.x (hasta 10.2.18) |
| Bitbucket | 9.x (hasta 9.4.25), 10.x (hasta 10.2.7 y 10.5.0) |
| Bamboo | Todas las versiones sin parchear |
| Crowd | Todas las versiones sin parchear |
| Crucible | Todas las versiones sin parchear |
| Fisheye | Todas las versiones sin parchear |
Solución
Actualizar a las versiones parcheadas correspondientes: Jira Software 9.12.40/10.3.26/11.3.12, Jira Service Management 5.12.40/10.3.26/11.3.12, Confluence 9.2.26/10.2.19, Bitbucket 9.4.26/10.2.8/10.5.1, y las versiones actualizadas de Bamboo, Crowd, Crucible y Fisheye.
Recomendaciones
Priorizar la aplicación de parches en sistemas expuestos a redes no confiables. Restringir el acceso público a las instancias de Atlassian Data Center y revisar logs en busca de solicitudes sospechosas de descarga de recursos. En entornos con Crowd, rotar las credenciales de aplicación y auditar cuentas administrativas recientes.
Workarounds
No existen mitigaciones temporales efectivas. Se recomienda aplicar los parches de forma inmediata.
