miércoles, 7 de octubre de 2026
Infra crew

Infraestructura TI con contexto

Ciberseguridad

Atlassian parchea una lectura de ficheros sin autenticación en Data Center

·1 fuente

Por InfraCrew Editorial · Criterios editoriales y correcciones

CVE-2026-21589 permite leer ficheros concretos del directorio raíz web de Jira, Confluence, Bitbucket y otros Data Center sin autenticación. Cloud ya está parcheado y Atlassian no ha visto explotación.

Carpeta abierta y hojas impresas sobre una mesa de madera, con una pequeña etiqueta InfraCrew, representando el expediente de ficheros del advisory de Atlassian.

Atlassian publicó el 5 de octubre el aviso de CVE-2026-21589, una lectura de ficheros sin autenticación que alcanza a casi toda la línea Data Center. El fallo no abre un listado del directorio. Permite pedir un fichero concreto si el atacante ya conoce la ruta y el nombre.

La calificación interna de Atlassian es crítica, 9.3 en CVSS 4.0, con el vector CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H. No hace falta cuenta. El impacto directo que describe el fabricante es de confidencialidad en el directorio raíz de la aplicación web. En algunas instalaciones ese directorio guarda ficheros que no deberían salir de la máquina.

-InfraCrew dice: Conocer el nombre exacto del fichero suena a requisito exigente hasta que uno recuerda cuántos paths llevan años en la documentación pública.-

Qué productos entran

El aviso cubre todas las versiones anteriores al arreglo de Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible y Fisheye. No es un fallo de un solo producto con un plugin opcional. Quien mantiene un Data Center de Atlassian expuesto, o accesible desde una red que no controla del todo, tiene que mirar la tabla de builds.

Atlassian dice que los productos Cloud afectados ya están parcheados y que su investigación no ha encontrado explotación. En Cloud no pide acción al cliente. Tampoco afirma que el fallo esté en el catálogo KEV ni que haya ataques en curso. Existir el CVE no equivale a explotación activa.

Builds que cierran el aviso

El arreglo no es una sola versión. Atlassian publica builds fijos por producto y rama. En Jira Software Data Center cita 9.12.40, 10.3.26 y 11.3.12. Jira Service Management Data Center queda en 5.12.40, 10.3.26 y 11.3.12. Confluence Data Center, en 9.2.26 y 10.2.19. Bitbucket Data Center, en 9.4.26, 10.2.8 y 10.5.1. Bamboo Data Center, en 10.2.24 y 12.1.12. Crowd Data Center, en 6.3.7, 7.0.3, 7.1.7 y 7.2.4.

Crucible y Fisheye también figuran como afectados. Las builds concretas de esos dos están en el mismo advisory, y conviene leerlas allí antes de abrir la ventana: no son las de Jira. El fabricante pide subir a la versión LTS corregida o posterior, no quedarse en un build intermedio de la misma rama si ese build no está en la lista.

-InfraCrew dice: La tabla de versiones fijas ocupa más que el propio párrafo del fallo. En Atlassian Data Center eso ya es una tradición.-

Si el parche no cabe esta semana

Si no se puede actualizar de inmediato, Atlassian propone dos mitigaciones y, en la práctica, sacar la instancia de Internet. La primera es una regla de WAF o de proxy que bloquee patrones de salto de directorio, incluidos los codificados, cuando .. aparece pegado a /, \ o ::. La segunda, para Confluence, Jira, Jira Service Management, Bamboo y Crowd, es activar el RewriteValve de Tomcat en el Context de la aplicación y cargar la configuración que describe el aviso. Bitbucket, Crucible y Fisheye no entran en esa segunda vía.

Ninguna de las dos sustituye al parche. Una regla mal probada puede romper rutas legítimas, y un RewriteValve tocado a medias deja el nodo a medias. El aviso pide copia de server.xml antes de editar y probar el bloqueo de los patrones codificados, no solo del .. literal.

Qué mirar antes de darlo por cerrado

El riesgo sube si en el directorio raíz de la aplicación hay ficheros con secretos, configuración o material que no debería leer un anónimo. El fallo no enumera el directorio, así que un atacante sin un nombre concreto no obtiene un inventario. Eso no convierte el aviso en teórico: muchos nombres de fichero de estas aplicaciones son estables y públicos.

Conviene anotar qué nodos de cada clúster Data Center siguen por debajo del build fijo, si el servicio escucha fuera de la red de administración y si la mitigación temporal está aplicada en todos los nodos, no solo en el que se usó de prueba. Atlassian no ha visto explotación. Eso es el estado del 5 de octubre, no una garantía de que el aviso pueda esperar a la siguiente ventana cómoda.

Fuentes

Atlassian Security Advisory | https://confluence.atlassian.com/security/cve-2026-21589-arbitrary-file-access-vulnerability-impacts-multiple-products-1870495748.html

Diccionario de la Crew

CVE — Identificador público de una vulnerabilidad, mantenido en el programa CVE. No implica por sí solo que exista explotación.
WAF — Filtro delante de la aplicación que inspecciona peticiones web y puede bloquear patrones antes de que lleguen al producto.

Fuentes consultadas

También te puede interesar