Atlassian repara falla crítica que deja leer archivos sin login en Jira, Confluence y Bitbucket

Atlassian repara falla crítica que deja leer archivos sin login en Jira, Confluence y Bitbucket

Atlassian confirmó el 6 de octubre una vulnerabilidad catalogada como CVE-2026-21589 que afecta a las versiones Data Center (autoalojadas) de varios de sus productos: Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible y Fisheye. El problema permite que un atacante sin ninguna credencial lea archivos puntuales dentro del directorio raíz de la aplicación web.

“Si administrás alguna de estas herramientas en modalidad self-hosted, conviene revisar qué versión tenés corriendo y aplicar el parche antes de que alguien empiece a buscar instancias desactualizadas.”

La parte menos grave, si se puede llamar así, es que no es tan directa de explotar como suena. Según la propia Atlassian, quien quiera sacarle provecho necesita saber de antemano el nombre exacto del archivo y su ruta completa. No hay forma de listar el contenido de las carpetas ni de ir probando nombres al azar, así que un atacante tendría que combinarlo con otra fuente de información (una mala configuración, un log filtrado, un dato sacado de otro lado) para que la falla le sirva de algo.

Las versiones afectadas van desde Bitbucket Data Center anterior a 9.4.26, 10.2.8 o 10.5.1, Confluence Data Center anterior a 9.2.26 o 10.2.19, hasta Jira Software y Jira Service Management en sus ramas previas a 9.12.40, 10.3.26 y 11.3.12 (5.12.40 en el caso de JSM), además de Bamboo, Crowd, Crucible y Fisheye en sus respectivas versiones. Atlassian ya liberó parches para todas ellas y aclaró que las instancias en Atlassian Cloud se actualizaron solas, sin que el usuario tenga que tocar nada.

Por ahora no hay reportes de explotación activa, pero son productos muy instalados en empresas que manejan su propio Jira o Confluence en un servidor propio, no en la nube del fabricante. Si administrás alguna de estas herramientas en modalidad self-hosted, conviene revisar qué versión tenés corriendo y aplicar el parche antes de que alguien empiece a buscar instancias desactualizadas.

CATEGORIES

COMMENTS

Wordpress (0)
Disqus ( )