
Atlassian parchea falla crítica en Jira, Confluence y Bitbucket
CVE-2026-21589 permite a un atacante sin credenciales leer ciertos archivos de ocho productos Data Center, y el parche ya existe.
Atlassian publicó el 5 de octubre el boletín de seguridad de CVE-2026-21589, una falla de acceso arbitrario a archivos con puntuación crítica de 9.3 sobre 10 en la escala CVSS 4.0. Afecta a todas las versiones anteriores a las corregidas de ocho productos que las organizaciones instalan en servidores propios: las ediciones Data Center de Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo y Crowd, además de Crucible y Fisheye.
Según la empresa, quien no tenga cuenta alguna puede leer ciertos archivos de la carpeta raíz de la aplicación web. Antes debe saber cómo se llama el archivo y en qué ruta está, porque la falla no sirve para listar carpetas. Atlassian advierte que en algunas configuraciones hay archivos sensibles a la vista, lo que aumenta el riesgo.
Los clientes de la nube de Atlassian ya recibieron la corrección y no tienen que hacer nada, según el boletín. La compañía dice que su investigación no encontró evidencia de explotación. BleepingComputer informó el 6 de octubre que tampoco hay pruebas de ataques en curso.
Qué versiones corrigen la falla
Atlassian recomienda actualizar a una de estas versiones o a una posterior. La lista se cotejó con la tabla original del boletín.
| Producto | Versiones corregidas |
|---|---|
| Bitbucket Data Center | 9.4.26, 10.2.8, 10.5.1 |
| Confluence Data Center | 9.2.26, 10.2.19 |
| Jira Service Management Data Center | 5.12.40, 10.3.26, 11.3.12 |
| Jira Software Data Center | 9.12.40, 10.3.26, 11.3.12 |
| Bamboo Data Center | 10.2.24, 12.1.12 |
| Crowd Data Center | 6.3.7, 7.0.3, 7.1.7, 7.2.4 |
| Crucible | 4.9.15 |
| Fisheye | 4.9.15 |
Para quien no pueda actualizar de inmediato, el boletín describe tres mitigaciones temporales: una regla en el firewall de aplicaciones web o en el proxy, la activación de la función RewriteValve de Tomcat en los productos que lo usan, y una regla de reescritura de URL en Bitbucket. La empresa también pide retirar la instancia de internet mientras tanto, si es posible, incluso cuando exige usuario y contraseña.
La puntuación y la lista de versiones son las del propio fabricante y no hay una evaluación independiente de la gravedad. Atlassian no dice quién descubrió la falla, y esta redacción no consultó el catálogo de vulnerabilidades explotadas de la agencia estadounidense CISA, donde podría aparecer si cambia el panorama de ataques.



