Una vulnerabilidad en Atlassian Data Center fue explotada horas después de su divulgación
Los atacantes dirigieron sus esfuerzos contra la CVE-2026-21589 en los productos de Atlassian Data Center apenas dos horas después de que se publicaran los detalles técnicos, poniendo en riesgo el robo de credenciales y el acceso de administrador.
Traducido automáticamente del original en inglés.
Los actores de amenazas lanzaron intentos de explotación contra una vulnerabilidad crítica en los productos de Atlassian Data Center tan solo dos horas después de que los detalles técnicos se hicieran públicos. El fallo, identificado como CVE-2026-21589, permite a atacantes no autenticados acceder a archivos sensibles dentro del directorio raíz de la aplicación web, lo que supone un grave riesgo para las organizaciones que ejecutan instancias locales afectadas.
Qué ocurrió
La vulnerabilidad afecta a una amplia gama de productos de Atlassian Data Center, incluidos Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible y Fisheye. Atlassian asignó al fallo una puntuación CVSS de 9.3, lo que indica su gravedad crítica. Mientras que los productos de Atlassian Cloud ya estaban parcheados, los clientes de Data Center debían aplicar actualizaciones específicas para asegurar sus entornos. La empresa confirmó que la vulnerabilidad no permite a los atacantes listar el contenido de los directorios, pero sí permite el acceso a archivos específicos si el atacante conoce el nombre exacto y la ruta.
La firma de seguridad Previdian detectó 15 intentos de explotación procedentes de tres direcciones IP únicas ubicadas en Japón y Estados Unidos poco después de que watchTowr liberara los detalles de la vulnerabilidad. Estos ataques tenían como objetivo redes honeypot diseñadas para capturar dicha actividad. La rapidez de la respuesta destaca la naturaleza agresiva de los modernos actores de amenazas, que monitorean las divulgaciones públicas en busca de oportunidades inmediatas de explotación. Las direcciones IP identificadas fueron 38.60.157[.]86, 146.70.187[.]234 y 159.26.119[.]225.
Atlassian proporcionó versiones corregidas para todos los productos afectados. Por ejemplo, los usuarios de Jira Software Data Center deben actualizar a las versiones 9.12.40, 10.3.26 o 11.3.12. De manera similar, Confluence Data Center requiere la versión 9.2.26 o 10.2.19. Otros productos como Bitbucket, Bamboo y Crowd también tienen disponibles versiones parcheadas específicas. Atlassian enfatizó que algunas configuraciones pueden contener archivos sensibles que aumentan el riesgo, instando a los clientes a priorizar estas actualizaciones.
Cómo funciona
El núcleo de la vulnerabilidad reside en cómo Atlassian maneja los recursos web. El sistema convierte patrones de cadena específicos en rutas de archivo. Por ejemplo, una cadena como "..::..::..::..::WEB-INF::web.xml" se traduce a "../../../../WEB-INF/web.xml". Esta lógica de conversión crea una oportunidad de traversal de rutas (path traversal). Un atacante no autenticado puede explotar esto combinando la lógica defectuosa de resolución de recursos con una ruta conocida de recurso de plugin, como "/includes/jquery/plugins/colorpicker/images/". Al añadir la cadena manipulada a esta ruta, el atacante puede recorrer directorios y acceder a archivos fuera del alcance previsto.
Una solicitud típica de exploit podría parecerse a una petición GET a "/download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml". Esta única solicitud puede recuperar archivos de configuración sensibles. En el caso de Atlassian Crowd y Jira, los atacantes pueden apuntar a "WEB-INF/classes/crowd.properties", que almacena las credenciales de Crowd. Acceder a este archivo permite al atacante obtener acceso administrativo a la aplicación. Una vez dentro, pueden crear nuevos usuarios, modificar privilegios y elevar una cuenta maliciosa al estatus de Administrador de Jira, tomando efectivamente el control de la instancia.
Detalles clave
- ID de Vulnerabilidad: CVE-2026-21589 con una puntuación CVSS de 9.3.
- Productos Afectados: Versiones Data Center de Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible y Fisheye.
- Ventana de Explotación: Intentos de explotación activa detectados dentro de las dos horas posteriores a la divulgación técnica pública.
- Vector de Ataque: Los atacantes remotos no autenticados pueden acceder a archivos específicos en el directorio raíz de la aplicación web.
- Impacto: Exposición potencial de tokens, credenciales y claves; posible elevación a privilegios de administrador mediante credenciales de Crowd.
- Mitigación: Aplicar parches del proveedor, usar reglas WAF o implementar bloqueos de Tomcat RewriteValve como medidas temporales.
Por qué importa
Para los equipos que gestionan instancias de Atlassian Data Center, este incidente subraya la importancia crítica de una gestión rápida de parches. La brecha entre la divulgación pública y la explotación activa se ha reducido a horas, dejando poco margen para el retraso. Las organizaciones que dependen de estas herramientas para la gestión de código, el seguimiento de proyectos y la documentación enfrentan un riesgo significativo si no actualizan prontamente. La capacidad de un atacante no autenticado para extraer credenciales y obtener acceso de administrador significa que incluso un único exploit exitoso puede comprometer toda la infraestructura de desarrollo.
Además, la dependencia de rutas de archivo específicas para la explotación implica que los equipos de seguridad deben comprender profundamente la configuración de su aplicación. Aunque la vulnerabilidad no permite la enumeración de directorios, la presencia de archivos sensibles como "crowd.properties" en ubicaciones predecibles hace que ciertas configuraciones sean más vulnerables. Esto destaca la necesidad de estrategias de defensa en profundidad, incluyendo segmentación de red y estrictos controles de acceso, para limitar el impacto de tales fallos incluso antes de que se apliquen los parches.
Qué puedes hacer
- Identifica todas las instancias de Atlassian Data Center en tu entorno y verifica sus versiones actuales contra las listas de parches proporcionadas por Atlassian.
- Aplica inmediatamente las actualizaciones recomendadas para Bitbucket, Confluence, Jira, etc.
- Revisa otras guías de mitigación según sea necesario.



