Atlassian alerta de intentos de explotación de una falla crítica
La empresa de ciberseguridad Previdian detectó intentos de explotar la vulnerabilidad CVE-2026-21589 en su red de señuelos, poco después de publicarse detalles técnicos.
La falla, con puntuación CVSS de 9,3, afecta todas las versiones de ocho productos autogestionados de Atlassian, entre ellos Jira, Confluence y Bitbucket.
Sin autenticación, un atacante puede acceder a archivos concretos del directorio raíz web si conoce de antemano su nombre y ubicación exactos.
¿Qué permite la vulnerabilidad?
Atlassian indicó que la falla no permite enumerar ni listar el contenido de directorios, aunque algunas configuraciones podrían contener archivos sensibles.
La firma watchTowr vinculó el problema a una biblioteca compartida que convierte dobles dos puntos en barras y permite construir solicitudes de recorrido de directorios.
Los investigadores demostraron la lectura de archivos protegidos en Jira, Confluence y Bitbucket; en ciertas instalaciones integradas con Crowd, describieron una vía para obtener acceso de administrador.
¿Qué medidas recomienda Atlassian?
La compañía publicó correcciones para Bitbucket, Confluence, Jira, Jira Service Management, Bamboo, Crowd, Crucible y Fisheye, con versiones específicas para cada producto.
Atlassian aconsejó aplicar las actualizaciones cuanto antes y restringir el acceso externo a las instancias expuestas hasta poder instalarlas.
Como mitigaciones temporales, recomendó retirar las instancias de internet o aplicar reglas de firewall; las medidas concretas varían según el producto.