Noticias con acento.

Logotipo azul de Atlassian sobre fondo blanco.
Privacidad

Atlassian parchea falla crítica en Jira, Confluence y Bitbucket

CVE-2026-21589 permite a un atacante sin credenciales leer ciertos archivos de ocho productos Data Center, y el parche ya existe.

Atlassian publicó el 5 de octubre el boletín de seguridad de CVE-2026-21589, una falla de acceso arbitrario a archivos con puntuación crítica de 9.3 sobre 10 en la escala CVSS 4.0. Afecta a todas las versiones anteriores a las corregidas de ocho productos que las organizaciones instalan en servidores propios: las ediciones Data Center de Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo y Crowd, además de Crucible y Fisheye.

Según la empresa, quien no tenga cuenta alguna puede leer ciertos archivos de la carpeta raíz de la aplicación web. Antes debe saber cómo se llama el archivo y en qué ruta está, porque la falla no sirve para listar carpetas. Atlassian advierte que en algunas configuraciones hay archivos sensibles a la vista, lo que aumenta el riesgo.

Los clientes de la nube de Atlassian ya recibieron la corrección y no tienen que hacer nada, según el boletín. La compañía dice que su investigación no encontró evidencia de explotación. BleepingComputer informó el 6 de octubre que tampoco hay pruebas de ataques en curso.

Qué versiones corrigen la falla

Atlassian recomienda actualizar a una de estas versiones o a una posterior. La lista se cotejó con la tabla original del boletín.

Versiones corregidas de CVE-2026-21589
ProductoVersiones corregidas
Bitbucket Data Center9.4.26, 10.2.8, 10.5.1
Confluence Data Center9.2.26, 10.2.19
Jira Service Management Data Center5.12.40, 10.3.26, 11.3.12
Jira Software Data Center9.12.40, 10.3.26, 11.3.12
Bamboo Data Center10.2.24, 12.1.12
Crowd Data Center6.3.7, 7.0.3, 7.1.7, 7.2.4
Crucible4.9.15
Fisheye4.9.15
Fuente: Atlassian

Para quien no pueda actualizar de inmediato, el boletín describe tres mitigaciones temporales: una regla en el firewall de aplicaciones web o en el proxy, la activación de la función RewriteValve de Tomcat en los productos que lo usan, y una regla de reescritura de URL en Bitbucket. La empresa también pide retirar la instancia de internet mientras tanto, si es posible, incluso cuando exige usuario y contraseña.

La puntuación y la lista de versiones son las del propio fabricante y no hay una evaluación independiente de la gravedad. Atlassian no dice quién descubrió la falla, y esta redacción no consultó el catálogo de vulnerabilidades explotadas de la agencia estadounidense CISA, donde podría aparecer si cambia el panorama de ataques.

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión doce meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies