Resumen de la alerta
Atlassian ha publicado una actualización de seguridad para corregir CVE-2026-21589, una vulnerabilidad de severidad crítica que afecta a varios productos de su cartera Data Center, así como a Crucible y Fisheye.
El fallo podría permitir que un atacante remoto sin autenticar accediera a determinados archivos alojados en el directorio raíz de la aplicación web. Para ello, el atacante tendría que conocer previamente tanto el nombre como la ruta exacta del archivo que pretende consultar.
Según la información disponible, no existe explotación conocida de esta vulnerabilidad. No obstante, dada su severidad, la posibilidad de acceso no autorizado a archivos y la ausencia de requisitos de autenticación, las organizaciones afectadas deberían priorizar la actualización de sus entornos.
Recursos afectados
Están afectados todos los despliegues con versiones anteriores a las versiones corregidas de los siguientes productos:
- Bitbucket Data Center.
- Confluence Data Center.
- Jira Service Management Data Center.
- Jira Software Data Center.
- Bamboo Data Center.
- Crowd Data Center.
- Crucible.
- Fisheye.
Los productos Atlassian Cloud afectados ya han sido actualizados por el fabricante.
Descripción de la vulnerabilidad
CVE-2026-21589 es una vulnerabilidad de acceso arbitrario a archivos que puede afectar a recursos ubicados dentro del directorio raíz de la aplicación web.
Un actor remoto no autenticado podría intentar obtener un archivo concreto si dispone de información previa sobre su ubicación y su nombre exactos. El problema no permite enumerar directorios ni listar automáticamente los archivos disponibles, por lo que el acceso potencial queda limitado a rutas que el atacante ya conozca.
Aun con esa limitación, la exposición de archivos accesibles desde la raíz de una aplicación puede suponer un riesgo de divulgación de información, dependiendo de los recursos presentes en cada instalación.
Impacto y nivel de riesgo
La vulnerabilidad está clasificada como crítica. Una explotación satisfactoria podría dar lugar al acceso no autorizado a archivos concretos situados en el directorio raíz de la aplicación web afectada.
El riesgo depende de que el atacante pueda identificar previamente la ruta y el nombre del archivo objetivo. La información publicada no indica que sea posible recorrer directorios, descubrir archivos mediante listados ni acceder a ubicaciones fuera del directorio raíz de la aplicación.
La fuente señala que la explotación es no conocida. Por tanto, debe diferenciarse entre la existencia de la vulnerabilidad y el impacto potencial de un ataque, sin asumir que haya campañas activas o compromisos confirmados relacionados con CVE-2026-21589.
Solución y medidas recomendadas
Atlassian recomienda actualizar los productos afectados a una de las siguientes versiones corregidas, o a versiones posteriores:
- Bitbucket Data Center: 9.4.26, 10.2.8 o 10.5.1.
- Confluence Data Center: 9.2.26 o 10.2.19.
- Jira Service Management Data Center: 5.12.40, 10.3.26 o 11.3.12.
- Jira Software Data Center: 9.12.40, 10.3.26 o 11.3.12.
- Bamboo Data Center: 10.2.24 o 12.1.12.
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7 o 7.2.4.
- Crucible: 4.9.15.
- Fisheye: 4.9.15.
Cuando la actualización inmediata no sea viable, Atlassian recomienda retirar las instancias afectadas de Internet o aplicar las reglas de filtrado y las mitigaciones específicas incluidas en su aviso de seguridad.
Recomendaciones para organizaciones afectadas
- Identificar las instancias de productos Atlassian Data Center, Crucible y Fisheye desplegadas en la organización, especialmente aquellas expuestas a Internet.
- Comprobar las versiones instaladas y determinar si se encuentran por debajo de las versiones corregidas publicadas para cada producto.
- Planificar y aplicar la actualización priorizando los sistemas accesibles desde redes no confiables.
- Si no puede actualizarse de inmediato, valorar la retirada temporal de la exposición a Internet o la aplicación de las medidas de filtrado y mitigación indicadas por Atlassian.
- Revisar el acceso a las aplicaciones afectadas y mantener controlados los cambios realizados durante la aplicación de las medidas de contención.
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.