Boletín de seguridad de Atlassian: agosto de 2026
Bamboo Data Center y Server:
- 12.1.0 a 12.1.9 (LTS);
- 12.0.0 a 12.0.2;
- 11.0.0 a 11.0.8;
- 10.2.0 a 10.2.21 (LTS);
- 10.1.0 a 10.1.1;
- 10.0.0 a 10.0.3.
Bitbucket Data Center y Server:
- 10.4.1;
- 10.3.0 a 10.3.2;
- 10.2.0 a 10.2.5 (LTS);
- 10.1.1 a 10.1.5;
- 10.0.0 a 10.0.2;
- 9.6.0 a 9.6.5;
- 9.5.0 a 9.5.2;
- 9.4.0 a 9.4.22 (LTS);
- 9.3.0 a 9.3.2;
- 9.2.0 a 9.2.1;
- 9.1.0 a 9.1.1.
Confluence Data Center y Server:
- 10.2.0 a 10.2.14 (LTS);
- 10.1.0 a 10.1.2;
- 10.0.2 a 10.0.3;
- 9.5.1 a 9.5.4;
- 9.4.0 a 9.4.1;
- 9.3.1 a 9.3.2;
- 9.2.0 a 9.2.22 (LTS);
- 9.1.0 a 9.1.1;
- 9.0.3;
- 8.9.6 a 8.9.8;
- 8.5.15 a 8.5.31 (LTS);
- 7.19.27 a 7.19.30 (LTS).
Crowd Data Center y Server:
- 7.2.0 a 7.2.1;
- 7.1.0 a 7.1.5;
- 7.0.0 a 7.0.2;
- 6.3.0 a 6.3.6;
- 6.2.0 a 6.2.6;
- 6.1.0 a 6.1.7;
- 6.0.2 a 6.0.10.
Fisheye/Crucible:
- 4.9.0 a 4.9.12.
Jira Data Center y Server:
- 11.3.0 a 11.3.8 (LTS);
- 11.2.0 a 11.2.1;
- 11.1.0 a 11.1.1;
- 11.0.0 a 11.0.1;
- 10.7.1 a 10.7.4;
- 10.6.0 a 10.6.1;
- 10.5.0 a 10.5.1;
- 10.4.0 a 10.4.1;
- 10.3.0 a 10.3.23 (LTS);
- 10.2.0 a 10.2.1;
- 10.1.1 a 10.1.2;
- 10.0.0 a 10.0.1;
- 9.17.3 a 9.17.5;
- 9.12.13 a 9.12.37 (LTS).
Jira Service Management Data Center y Server:
- 11.3.0 a 11.3.8 (LTS);
- 11.2.0 a 11.2.1;
- 11.1.0 a 11.1.1;
- 11.0.0 a 11.0.1;
- 10.7.1 a 10.7.4;
- 10.6.0 a 10.6.1;
- 10.5.0 a 10.5.1;
- 10.4.0 a 10.4.1;
- 10.3.0 a 10.3.23 (LTS);
- 10.2.0 a 10.2.1;
- 10.1.1 a 10.1.2;
- 10.0.0 a 10.0.1;
- 5.17.3 a 5.17.5.
Atlassian ha publicado su boletín mensual de seguridad en el que se incluyen 172 vulnerabilidades: 10 de severidad crítica y 162 de severidad alta. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante realizar una ejecución remota de código, una denegación de servicio o un man-in-the-middle.
Bamboo Data Center y Server:
- 12.1.10 (LTS) Data Center Only;
- 10.2.22 (LTS) Data Center Only.
Bitbucket Data Center y Server:
- 10.4.2 Data Center Only;
- 10.2.6 (LTS) Data Center Only;
- 9.4.23 (LTS) Data Center Only.
Confluence Data Center y Server:
- 10.2.15 (LTS) Data Center Only;
- 9.2.23 (LTS) Data Center Only.
Crowd Data Center y Server:
- 7.2.2 a 7.2.3 Data Center Only.
Fisheye/Crucible:
- 4.9.13.
Jira Data Center y Server:
- 11.3.10 (LTS) Data Center Only;
- 10.3.24 (LTS) Data Center Only.
Jira Service Management Data Center y Server:
- 11.3.10 (LTS) Data Center Only;
- 10.3.24 (LTS) Data Center Only.
Las vulnerabilidades críticas publicadas en este boletín pertenecen a componentes de terceros. Se trata de vulnerabilidades en dependencias que no pertenecen a Atlassian. La aplicación de estas dependencias por parte de Atlassian presenta un riesgo menor, no crítico, según la evaluación realizada.
A continuación, se detallan las vulnerabilidades de severidad alta que afectan a Atlassian:
- CVE-2026-14682: RCE (Remote Code Execution) en org.bouncycastle:bcprov-jdk18on.
- CVE-2026-12143: RCE (Remote Code Execution) en form-data.
- CVE-2026-58059: DoS (Denial of Service) en org.bouncycastle:bcprov-jdk18on.
- CVE-2026-12802: Fallo criptográfico en org.bouncycastle:bcpkix-jdk18on.
- CVE-2026-58060: RCE (Remote Code Execution) en org.bouncycastle:bcprov-jdk18on.
- CVE-2026-12803: Fallo criptográfico en org.bouncycastle:bcprov-jdk18on.
- CVE-2026-13506: DoS (Denial of Service) en org.bouncycastle:bcprov-jdk18on.
- CVE-2026-56745: DoS (Denial of Service) en io.netty:netty-codec-http.
- CVE-2026-59639: Fallo criptográfico en org.bouncycastle:bcpkix-jdk18on.
- CVE-2026-12816: Fallo criptográfico en org.bouncycastle:bcprov-jdk18on.
- CVE-2026-59901: DoS (Denial of Service) en io.netty:netty-codec.
- CVE-2026-59642: Fallo criptográfico en org.bouncycastle:bcpkix-jdk18on.
- CVE-2026-0603: SQLi (SQL Injection) en org.hibernate:hibernate-core-jakarta.
- CVE-2026-67320: Divulgación de información en axios.
- CVE-2026-54291: MITM (Man-in-the-Middle) en org.postgresql:postgresql.
- CVE-2026-41907: RCE (Remote Code Execution) en uuid.
- CVE-2026-41851: DoS (Denial of Service) en org.springframework:spring-expression.
- CVE-2026-55831: DoS (Denial of Service) en io.netty:netty-codec-http.
- CVE-2026-41850: DoS (Denial of Service) en org.springframework:spring-expression.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2021-44906 | Crítica | No | ATLASSIAN |
| CVE-2025-14813 | Crítica | No | ATLASSIAN |
| CVE-2026-59873 | Crítica | No | ATLASSIAN |
| CVE-2026-53434 | Crítica | No | ATLASSIAN |
| CVE-2026-2332 | Crítica | No | ATLASSIAN |
| CVE-2026-4800 | Crítica | No | ATLASSIAN |
| CVE-2023-45133 | Crítica | No | ATLASSIAN |
| CVE-2026-59873 | Crítica | No | ATLASSIAN |
| CVE-2026-4800 | Crítica | No | ATLASSIAN |
| CVE-2026-59873 | Crítica | No | ATLASSIAN |


