Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Acceso arbitrario a archivos en productos de Atlassian

Fecha de publicación 06/10/2026
Identificador
INCIBE-2026-700
Importancia
5 - Crítica
Recursos Afectados

Todas las versiones anteriores a las versiones corregidas indicadas en el apartado Solución de:

  • Bitbucket Data Center;
  • Confluence Data Center;
  • Jira Service Management Data Center;
  • Jira Software Data Center;
  • Bamboo Data Center;
  • Crowd Data Center;
  • Crucible;
  • Fisheye.

Los productos Atlassian Cloud afectados ya han sido actualizados por el fabricante.

Descripción

Atlassian ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado acceder a determinados archivos ubicados en el directorio raíz de la aplicación web.

Solución

Actualizar los productos afectados a alguna de las siguientes versiones corregidas o posteriores:

  • Bitbucket Data Center: 9.4.26, 10.2.8 o 10.5.1;
  • Confluence Data Center: 9.2.26 o 10.2.19;
  • Jira Service Management Data Center: 5.12.40, 10.3.26 o 11.3.12;
  • Jira Software Data Center: 9.12.40, 10.3.26 o 11.3.12;
  • Bamboo Data Center: 10.2.24 o 12.1.12;
  • Crowd Data Center: 6.3.7, 7.0.3, 7.1.7 o 7.2.4;
  • Crucible: 4.9.15;
  • Fisheye: 4.9.15.

Si no es posible actualizar inmediatamente, Atlassian recomienda retirar las instancias afectadas de Internet o aplicar las reglas de filtrado y mitigaciones específicas publicadas en su aviso.

Detalle

CVE-2026-21589: vulnerabilidad de acceso arbitrario a archivos. Un atacante remoto no autenticado que conozca el nombre y la ruta exactos de un archivo podría acceder a él si se encuentra dentro del directorio raíz de la aplicación web. La vulnerabilidad no permite enumerar ni listar el contenido de los directorios.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-21589 Crítica No ATLASSIAN