PoC explotable para vulnerabilidad crítica de lectura de archivos en productos Atlassian

Atlassian Products, Services & Tools | Eficode

Atlassian ha confirmado una vulnerabilidad crítica de lectura arbitraria de archivos (CVE-2026-21589) en múltiples productos autogestionados de su suite Data Center. La falla, explotable de forma remota sin autenticación, permite acceder a archivos sensibles dentro del contexto de la aplicación, incluyendo configuraciones y credenciales. En entornos integrados con Atlassian Crowd, el impacto se amplía al permitir la obtención de acceso de administrador en Jira.

CVE y severidad

  • Identificador: CVE-2026-21589
  • Tipo: Lectura arbitraria de archivos (Directory Traversal)
  • Severidad: Crítica
  • Vector de ataque: Remoto, sin autenticación
  • Componente afectado: Módulo de manejo de recursos web compartido

Productos afectados

Producto Versiones afectadas (Data Center)
Jira Software 9.x (hasta 9.12.39), 10.x (hasta 10.3.25), 11.x (hasta 11.3.11)
Jira Service Management 5.x (hasta 5.12.39), 10.x (hasta 10.3.25), 11.x (hasta 11.3.11)
Confluence 9.x (hasta 9.2.25), 10.x (hasta 10.2.18)
Bitbucket 9.x (hasta 9.4.25), 10.x (hasta 10.2.7 y 10.5.0)
Bamboo Todas las versiones sin parchear
Crowd Todas las versiones sin parchear
Crucible Todas las versiones sin parchear
Fisheye Todas las versiones sin parchear

Solución

Actualizar a las versiones parcheadas correspondientes: Jira Software 9.12.40/10.3.26/11.3.12, Jira Service Management 5.12.40/10.3.26/11.3.12, Confluence 9.2.26/10.2.19, Bitbucket 9.4.26/10.2.8/10.5.1, y las versiones actualizadas de Bamboo, Crowd, Crucible y Fisheye.

Recomendaciones

Priorizar la aplicación de parches en sistemas expuestos a redes no confiables. Restringir el acceso público a las instancias de Atlassian Data Center y revisar logs en busca de solicitudes sospechosas de descarga de recursos. En entornos con Crowd, rotar las credenciales de aplicación y auditar cuentas administrativas recientes.

Workarounds

No existen mitigaciones temporales efectivas. Se recomienda aplicar los parches de forma inmediata.

Referencias