Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Atlassian (CVE-2026-21569)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
28/01/2026
Última modificación:
02/02/2026

Descripción

Esta vulnerabilidad XXE (inyección de entidad externa XML) de alta gravedad fue introducida en la versión 7.1.0 de Crowd Data Center y Server.<br /> <br /> Esta vulnerabilidad XXE (inyección de entidad externa XML), con una puntuación CVSS de 7.9, permite a un atacante autenticado acceder a contenido local y remoto, lo que tiene un alto impacto en la confidencialidad, bajo impacto en la integridad, alto impacto en la disponibilidad y no requiere interacción del usuario.<br /> <br /> Atlassian recomienda que los clientes de Crowd Data Center y Server actualicen a la última versión; si no puede hacerlo, actualice su instancia a una de las versiones fijas compatibles especificadas:<br /> <br /> * Crowd Data Center y Server 7.1: Actualice a una versión mayor o igual a 7.1.3<br /> <br /> Consulte las notas de la versión (https://confluence.atlassian.com/crowd/crowd-release-notes-199094.html). Puede descargar la última versión de Crowd Data Center y Server desde el centro de descargas (https://www.atlassian.com/software/crowd/download-archive).<br /> <br /> Esta vulnerabilidad fue reportada a través de nuestro programa Atlassian (Interno).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:crowd:*:*:*:*:*:*:*:* 7.1.0 (incluyendo) 7.1.3 (excluyendo)