Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Atlassian corrige vulnerabilidades críticas en nueve productos


Atlassian ha revelado una vulnerabilidad crítica de acceso arbitrario a archivos (CVE-2026-21589) que afecta a ocho de sus productos, entre los que se incluyen Jira, Confluence y Bitbucket. Con una puntuación CVSS de 9.3, este fallo permite que atacantes no autenticados accedan a archivos específicos en el directorio raíz web de las aplicaciones afectadas.



Atlassian ha revelado una vulnerabilidad crítica de acceso arbitrario a archivos que afecta a ocho productos, incluidos Jira, Confluence y Bitbucket. Identificada como CVE-2026-21589, el fallo tiene una puntuación CVSS de 9.3. Permite que atacantes no autenticados accedan a archivos específicos en el directorio raíz web de una aplicación afectada.

El aviso, publicado el 5 de octubre de 2026, cubre Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible y Fisheye.

Atlassian te insta a que, si utilizas instalaciones afectadas, apliques el parche inmediatamente. La vulnerabilidad expone archivos dentro del directorio raíz de la aplicación web sin requerir que el atacante inicie sesión.

Sin embargo, la explotación requiere conocer el nombre exacto y la ruta del archivo objetivo. Los atacantes no pueden usar este fallo para listar el contenido del directorio ni descubrir automáticamente los archivos disponibles.

Esta limitación reduce el ataque, pero no elimina el peligro. Atlassian advierte que algunas configuraciones pueden almacenar archivos sensibles en ubicaciones accesibles, aumentando el impacto de una explotación exitosa.

El comportamiento revelado se refiere al acceso a archivos; no debe interpretarse como un acceso irrestricto confirmado a todos los archivos del servidor subyacente.

Atlassian parchea vulnerabilidades críticas

Atlassian describe que todas las versiones no parcheadas de los productos enumerados están afectadas. Las instalaciones más antiguas que estén fuera de la ventana de soporte del proveedor también podrían ser vulnerables, por lo que si mantienes despliegues heredados, deberías actualizarlos a versiones corregidas y soportadas.

Para Jira Software Data Center, las versiones corregidas son 9.12.40, 10.3.26 y 11.3.12. Los usuarios de Jira Service Management Data Center deben actualizar a 5.12.40, 10.3.26 o 11.3.12. Las correcciones de Confluence Data Center están disponibles en 9.2.26 y 10.2.19.

Los clientes de Bitbucket Data Center deben instalar 9.4.26, 10.2.8 o 10.5.1. Las correcciones de Bamboo Data Center están disponibles en 10.2.24 y 12.1.12. El aviso indica que las correcciones de Crowd Data Center son 6.3.7, 7.0.3, 7.1.7 y 7.2.4. Los usuarios de Crucible y Fisheye deben actualizar a 4.9.15.

Como administrador, deberías usar el aviso de producto de Atlassian al seleccionar tu objetivo de actualización. Cada instalación afectada necesita atención; actualizar un producto no soluciona los despliegues vulnerables de los demás.

Atlassian recomienda instalar una de las versiones corregidas listadas o la versión más reciente. Si tu organización no puede parchear inmediatamente, deberías retirar las instancias afectadas de la internet pública siempre que sea posible.

Atlassian indica que las instalaciones accesibles externamente requieren restricciones incluso cuando la autenticación de usuario protege el acceso normal a la aplicación, ya que la explotación no requiere acceso autenticado.

Una opción temporal es un cortafuegos de aplicaciones web (WAF) o una regla de proxy inverso utilizando expresiones regulares proporcionadas por Atlassian. La regla bloquea patrones de salto de directorio que involucran puntos adyacentes y separadores de ruta, incluidas las variantes codificadas. Debes probar que tu implementación gestione correctamente los patrones especificados.

Otra opción es utilizar el RewriteValve de Tomcat con la configuración de reescritura suministrada por Atlassian. Debes realizar una copia de seguridad de la instancia, detener cada nodo del clúster, habilitar la válvula, instalar la configuración y reiniciar el nodo. Estas medidas son temporales y no sustituyen al parcheo.

Atlassian afirma que los productos en la nube (Cloud) afectados ya han sido parcheados y no requieren ninguna acción por tu parte. Su investigación no encontró evidencia de explotación.



Fuentes:
https://cybersecuritynews.com/atlassian-patches-critical-vulnerabilities/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.