Atlassian Data Center: CVE-2026-21589 exige parche urgente
Atlassian ha pedido a los administradores de sus productos Data Center autoalojados que apliquen de inmediato el parche para una vulnerabilidad crítica. El fallo, identificado como CVE-2026-21589, permite a un atacante que no ha iniciado sesión leer determinados archivos de una instalación afectada.
La compañía publicó su aviso de seguridad el 5 de octubre de 2026. Según su propia evaluación interna, el fallo tiene una puntuación de 9,3 en la escala CVSS 4.0.
Afecta a casi toda la gama Data Center
CVE-2026-21589 es una vulnerabilidad de acceso arbitrario a archivos. Afecta a todas las versiones de estos productos:
- Bitbucket Data Center
- Confluence Data Center
- Jira Software Data Center
- Jira Service Management Data Center
- Bamboo Data Center
- Crowd Data Center
- Crucible y Fisheye
Data Center es la edición del software de Atlassian que las organizaciones instalan y ejecutan en sus propios servidores. La versión en la nube la gestiona la propia Atlassian.
Según el aviso, un atacante no autenticado puede aprovechar el fallo para acceder a "archivos específicos dentro del directorio raíz de la aplicación web" en las versiones vulnerables. La compañía también advirtió de que "en algunas configuraciones, puede haber archivos sensibles que aumenten el riesgo".
Límites a la explotación
El fallo tiene ciertas limitaciones. El atacante debe conocer el nombre y la ruta exactos del archivo que busca. La vulnerabilidad no permite listar directorios ni enumerar su contenido, así que un atacante no puede limitarse a explorar el servidor.
Atlassian afirmó que sus productos en la nube afectados ya están parcheados. Su investigación no encontró indicios de explotación en ellos, y los clientes de la nube no tienen que hacer nada.
El aviso no aclara si los atacantes han explotado el fallo contra instancias Data Center. Tampoco dice quién lo descubrió.
Versiones corregidas
Atlassian quiere que los administradores actualicen todas las instalaciones afectadas a una versión corregida o a la última disponible. Las versiones con el parche son:
- Bitbucket Data Center: 9.4.26, 10.2.8 y 10.5.1
- Confluence Data Center: 9.2.26 y 10.2.19
- Jira Software Data Center y Jira Service Management Data Center: 10.3.26 y 11.3.12, además de la 9.12.40 para Jira Software y la 5.12.40 para Jira Service Management
- Bamboo Data Center: 10.2.24 y 12.1.12
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7 y 7.2.4
- Crucible y Fisheye: 4.9.15
Desconectar las instancias expuestas
Si no es posible actualizar de inmediato, Atlassian recomienda desconectar de internet las instancias afectadas siempre que se pueda.
"Las instancias accesibles desde internet, incluidas las que cuentan con autenticación de usuarios, deben quedar aisladas del acceso de red externo hasta que puedan tomar medidas", indicó la compañía.
Atlassian también ha publicado tres medidas de mitigación temporales para las organizaciones que necesiten más tiempo para desplegar las correcciones.
La empresa afirmó que no puede confirmar si la instancia de algún cliente se ha visto afectada. Recomienda a los equipos de seguridad revisar todas las instancias afectadas en busca de indicios de compromiso.
Por qué es importante
Las herramientas de Atlassian suelen albergar código fuente, documentación interna, tickets y, en el caso de Crowd, datos de identidad. Por eso, incluso un fallo limitado de lectura de archivos merece tomarse en serio. La necesidad de conocer las rutas exactas de los archivos pone el listón algo más alto, pero las ubicaciones predeterminadas de los archivos en un software tan extendido rara vez son un secreto. Esto indica que el requisito puede frenar a los atacantes menos de lo que parece a primera vista.
El aviso también encaja en una pauta conocida. El software empresarial autoalojado sigue acumulando correcciones críticas, como se ha visto recientemente con un parche fuera de ciclo para Exchange Server y un zero-day en NetScaler. Los fabricantes corrigen directamente sus servicios en la nube, pero los clientes con instalaciones locales tienen que parchear por su cuenta.
Conviene estar atentos a si en los próximos días aparecen informes de explotación contra instancias Data Center. Los investigadores también podrían publicar detalles sobre qué "archivos sensibles" aumentan el riesgo.
