Acceso arbitrario a archivos en productos de Atlassian
Todas las versiones anteriores a las versiones corregidas indicadas en el apartado Solución de:
- Bitbucket Data Center;
- Confluence Data Center;
- Jira Service Management Data Center;
- Jira Software Data Center;
- Bamboo Data Center;
- Crowd Data Center;
- Crucible;
- Fisheye.
Los productos Atlassian Cloud afectados ya han sido actualizados por el fabricante.
Atlassian ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado acceder a determinados archivos ubicados en el directorio raíz de la aplicación web.
Actualizar los productos afectados a alguna de las siguientes versiones corregidas o posteriores:
- Bitbucket Data Center: 9.4.26, 10.2.8 o 10.5.1;
- Confluence Data Center: 9.2.26 o 10.2.19;
- Jira Service Management Data Center: 5.12.40, 10.3.26 o 11.3.12;
- Jira Software Data Center: 9.12.40, 10.3.26 o 11.3.12;
- Bamboo Data Center: 10.2.24 o 12.1.12;
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7 o 7.2.4;
- Crucible: 4.9.15;
- Fisheye: 4.9.15.
Si no es posible actualizar inmediatamente, Atlassian recomienda retirar las instancias afectadas de Internet o aplicar las reglas de filtrado y mitigaciones específicas publicadas en su aviso.
CVE-2026-21589: vulnerabilidad de acceso arbitrario a archivos. Un atacante remoto no autenticado que conozca el nombre y la ruta exactos de un archivo podría acceder a él si se encuentra dentro del directorio raíz de la aplicación web. La vulnerabilidad no permite enumerar ni listar el contenido de los directorios.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-21589 | Crítica | No | ATLASSIAN |


