Atlassian corrige una vulnerabilidad crítica de path traversal en ocho productos Data Center
Una falla de alta severidad permite la lectura no autenticada de archivos en herramientas Atlassian autoalojadas. Los usuarios de Cloud están protegidos, pero los administradores de Data Center deben aplicar parches o restringir el acceso inmediatamente.
Traducido automáticamente del original en inglés.
Atlassian divulgó una vulnerabilidad de seguridad crítica el 5 de octubre que afecta a ocho de sus productos Data Center autoalojados. La falla, identificada como CVE-2026-21589, permite a los atacantes leer archivos específicos desde el directorio raíz de la aplicación web sin necesidad de iniciar sesión. Si bien los clientes de la nube ya están protegidos, las organizaciones que ejecutan instancias locales enfrentan un riesgo inmediato y deben actuar para asegurar sus entornos.
Qué ocurrió
La vulnerabilidad permite a un atacante no autenticado leer archivos si conoce exactamente el nombre y la ruta. El atacante no puede listar el contenido del directorio, lo que limita el alcance a la recuperación dirigida de archivos en lugar de una enumeración amplia. Sin embargo, dado que el directorio raíz de la aplicación web puede contener archivos sensibles de configuración o credenciales en algunas instalaciones, el impacto potencial sigue siendo grave. Atlassian asignó a esta falla una puntuación de 9,3 sobre 10 según la versión 4.0 del Sistema Común de Puntuación de Vulnerabilidades (CVSS).
Atlassian ya ha aplicado parches a sus ofertas en la nube, por lo que los usuarios de esos servicios no necesitan tomar medidas. Para los clientes autoalojados, la empresa lanzó versiones corregidas para Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible y Fisheye. El aviso indica explícitamente que cualquier instancia accesible desde Internet público debe restringirse del acceso externo hasta que se actualice o se aplique una regla de bloqueo temporal. Si la actualización no es posible de inmediato, se recomienda desconectar la instancia.
Existe cierta confusión respecto a los números de versión en los registros oficiales. Por ejemplo, el registro CVE indicaba diferentes versiones de corrección para Crowd y Bamboo en comparación con los tickets de producto. Además, el registro CVE marcaba las ediciones Server más antiguas como afectadas, pero no proporcionaba versiones corregidas para la mayoría de ellas, dejando a los usuarios de esas líneas heredadas en una situación difícil. Atlassian recomienda actualizar a una versión de soporte a largo plazo compatible, independientemente de estas discrepancias.
Cómo funciona
Esta vulnerabilidad se clasifica como un problema de path traversal (recorrido de rutas). En un ataque de path traversal, una solicitud maliciosa utiliza rutas de archivo especialmente diseñadas para acceder a directorios o archivos que deberían estar restringidos. En este caso específico, la falla permite que las solicitudes escapen de los límites previstos de la aplicación web y lean archivos directamente desde el directorio raíz del servidor.
El ataque no requiere interacción del usuario ni credenciales válidas. Se basa en que el servidor procese una URL que contiene secuencias como puntos dobles junto a barras diagonales o invertidas. Al manipular estos caracteres, a veces utilizando codificación de URL para evadir filtros básicos, un atacante puede engañar a la aplicación para que sirva un archivo que no debería exponer. La gravedad aumenta porque el vector de ataque es basado en red y no requiere privilegios.
Detalles clave
- ID de la vulnerabilidad: CVE-2026-21589 con una puntuación CVSS v4.0 de 9,3.
- Productos afectados: Ediciones Data Center de Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible y Fisheye.
- Vector de ataque: Acceso remoto no autenticado mediante path traversal en URLs.
- Limitación: Los atacantes deben conocer el nombre exacto del archivo y su ruta; no es posible listar el contenido del directorio.
- Estado en la nube: Todos los productos en la nube afectados han sido parcheados; no se requieren acciones por parte de los usuarios de la nube.
- Soporte legado: La mayoría de las ediciones Server están marcadas como afectadas sin proporcionar versiones corregidas.
Por qué importa
Para los equipos que gestionan herramientas de desarrollo autoalojadas, este incidente destaca la carga continua de mantener la seguridad de la infraestructura. A diferencia de los servicios en la nube donde el proveedor gestiona los parches de forma transparente, los clientes de Data Center deben monitorear, probar e implementar actualizaciones activamente. La alta puntuación de severidad refleja la facilidad de explotación y el potencial de fuga de datos, lo cual podría comprometer sistemas internos si se exponen archivos sensibles de configuración.
La discrepancia entre el registro CVE y los tickets de producto también subraya la complejidad de rastrear vulnerabilidades a través de grandes suites de productos. Los ingenieros y líderes de seguridad deben verificar cuidadosamente las versiones de corrección, especialmente para productos como Crowd y Bamboo donde los registros entran en conflicto. Confiar únicamente en escáneres automatizados sin verificación manual del aviso del proveedor podría llevar a una remediación incompleta.
Además, la falta de versiones corregidas para muchas ediciones Server sirve como un claro recordatorio de que el software obsoleto plantea riesgos significativos. Las organizaciones que aún ejecutan estas líneas antiguas no tienen un parche oficial que aplicar, lo que las obliga a depender de mitigaciones a nivel de red o planes de migración acelerados. Esta situación refuerza la importancia de mantener las pilas de software actuales y con soporte.
Qué puede hacer
- Identifique todas las instancias de Atlassian autoalojadas en su entorno y compare sus versiones actuales con las versiones corregidas listadas en el aviso.
- Si no puede actualizar de inmediato, implemente restricciones de red para bloquear el acceso de Internet público a estas instancias.
- Aplique reglas de bloqueo temporales en su firewall de aplicaciones web (WAF) o proxy inverso para rechazar URLs que contengan patrones sospechosos de path traversal.
- Para Confluence, Jira, Bamboo y Crowd, configure reglas Tomcat RewriteValve en cada nodo y reinicie los servicios.
- Para Bitbucket, actualice el archivo urlrewrite.xml en cada nodo y mirror, luego reinicie la aplicación.
- Busque en sus registros de acceso solicitudes codificadas en URL que contengan puntos dobles junto a barras diagonales o invertidas para detectar posibles intentos de explotación pasados.



