Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Boletín de seguridad de Atlassian: agosto de 2026

Fecha de publicación 20/08/2026
Identificador
INCIBE-2026-567
Importancia
5 - Crítica
Recursos Afectados

Bamboo Data Center y Server:

  • 12.1.0 a 12.1.9 (LTS);
  • 12.0.0 a 12.0.2;
  • 11.0.0 a 11.0.8;
  • 10.2.0 a 10.2.21 (LTS);
  • 10.1.0 a 10.1.1;
  • 10.0.0 a 10.0.3.

Bitbucket Data Center y Server:

  • 10.4.1;
  • 10.3.0 a 10.3.2;
  • 10.2.0 a 10.2.5 (LTS);
  • 10.1.1 a 10.1.5;
  • 10.0.0 a 10.0.2;
  • 9.6.0 a 9.6.5;
  • 9.5.0 a 9.5.2;
  • 9.4.0 a 9.4.22 (LTS);
  • 9.3.0 a 9.3.2;
  • 9.2.0 a 9.2.1;
  • 9.1.0 a 9.1.1.

Confluence Data Center y Server:

  • 10.2.0 a 10.2.14 (LTS);
  • 10.1.0 a 10.1.2;
  • 10.0.2 a 10.0.3;
  • 9.5.1 a 9.5.4;
  • 9.4.0 a 9.4.1;
  • 9.3.1 a 9.3.2;
  • 9.2.0 a 9.2.22 (LTS);
  • 9.1.0 a 9.1.1;
  • 9.0.3;
  • 8.9.6 a 8.9.8;
  • 8.5.15 a 8.5.31 (LTS);
  • 7.19.27 a 7.19.30 (LTS).

Crowd Data Center y Server:

  • 7.2.0 a 7.2.1;
  • 7.1.0 a 7.1.5;
  • 7.0.0 a 7.0.2;
  • 6.3.0 a 6.3.6;
  • 6.2.0 a 6.2.6;
  • 6.1.0 a 6.1.7;
  • 6.0.2 a 6.0.10.

Fisheye/Crucible:

  • 4.9.0 a 4.9.12.

Jira Data Center y Server:

  • 11.3.0 a 11.3.8 (LTS);
  • 11.2.0 a 11.2.1;
  • 11.1.0 a 11.1.1;
  • 11.0.0 a 11.0.1;
  • 10.7.1 a 10.7.4;
  • 10.6.0 a 10.6.1;
  • 10.5.0 a 10.5.1;
  • 10.4.0 a 10.4.1;
  • 10.3.0 a 10.3.23 (LTS);
  • 10.2.0 a 10.2.1;
  • 10.1.1 a 10.1.2;
  • 10.0.0 a 10.0.1;
  • 9.17.3 a 9.17.5;
  • 9.12.13 a 9.12.37 (LTS).

Jira Service Management Data Center y Server:

  • 11.3.0 a 11.3.8 (LTS);
  • 11.2.0 a 11.2.1;
  • 11.1.0 a 11.1.1;
  • 11.0.0 a 11.0.1;
  • 10.7.1 a 10.7.4;
  • 10.6.0 a 10.6.1;
  • 10.5.0 a 10.5.1;
  • 10.4.0 a 10.4.1;
  • 10.3.0 a 10.3.23 (LTS);
  • 10.2.0 a 10.2.1;
  • 10.1.1 a 10.1.2;
  • 10.0.0 a 10.0.1;
  • 5.17.3 a 5.17.5.
Descripción

Atlassian ha publicado su boletín mensual de seguridad en el que se incluyen 172 vulnerabilidades: 10 de severidad crítica y 162 de severidad alta. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante realizar una ejecución remota de código, una denegación de servicio o un man-in-the-middle.

Solución

Bamboo Data Center y Server:

  • 12.1.10 (LTS) Data Center Only;
  • 10.2.22 (LTS) Data Center Only.

Bitbucket Data Center y Server:

  • 10.4.2 Data Center Only;
  • 10.2.6 (LTS) Data Center Only;
  • 9.4.23 (LTS) Data Center Only.

Confluence Data Center y Server:

  • 10.2.15 (LTS) Data Center Only;
  • 9.2.23 (LTS) Data Center Only.

Crowd Data Center y Server:

  • 7.2.2 a 7.2.3 Data Center Only.

Fisheye/Crucible:

  • 4.9.13.

Jira Data Center y Server:

  • 11.3.10 (LTS) Data Center Only;
  • 10.3.24 (LTS) Data Center Only.

Jira Service Management Data Center y Server:

  • 11.3.10 (LTS) Data Center Only;
  • 10.3.24 (LTS) Data Center Only.
Detalle

Las vulnerabilidades críticas publicadas en este boletín pertenecen a componentes de terceros. Se trata de vulnerabilidades en dependencias que no pertenecen a Atlassian. La aplicación de estas dependencias por parte de Atlassian presenta un riesgo menor, no crítico, según la evaluación realizada.

A continuación, se detallan las vulnerabilidades de severidad alta que afectan a Atlassian:

  • CVE-2026-14682: RCE (Remote Code Execution) en org.bouncycastle:bcprov-jdk18on.
  • CVE-2026-12143: RCE (Remote Code Execution) en form-data.
  • CVE-2026-58059: DoS (Denial of Service) en org.bouncycastle:bcprov-jdk18on.
  • CVE-2026-12802: Fallo criptográfico en org.bouncycastle:bcpkix-jdk18on.
  • CVE-2026-58060: RCE (Remote Code Execution) en org.bouncycastle:bcprov-jdk18on.
  • CVE-2026-12803: Fallo criptográfico en org.bouncycastle:bcprov-jdk18on.
  • CVE-2026-13506: DoS (Denial of Service) en org.bouncycastle:bcprov-jdk18on.
  • CVE-2026-56745: DoS (Denial of Service) en io.netty:netty-codec-http.
  • CVE-2026-59639: Fallo criptográfico en org.bouncycastle:bcpkix-jdk18on.
  • CVE-2026-12816: Fallo criptográfico en org.bouncycastle:bcprov-jdk18on.
  • CVE-2026-59901: DoS (Denial of Service) en io.netty:netty-codec.
  • CVE-2026-59642: Fallo criptográfico en org.bouncycastle:bcpkix-jdk18on.
  • CVE-2026-0603: SQLi (SQL Injection) en org.hibernate:hibernate-core-jakarta.
  • CVE-2026-67320: Divulgación de información en axios.
  • CVE-2026-54291: MITM (Man-in-the-Middle) en org.postgresql:postgresql.
  • CVE-2026-41907: RCE (Remote Code Execution) en uuid.
  • CVE-2026-41851: DoS (Denial of Service) en org.springframework:spring-expression.
  • CVE-2026-55831: DoS (Denial of Service) en io.netty:netty-codec-http.
  • CVE-2026-41850: DoS (Denial of Service) en org.springframework:spring-expression.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2021-44906 Crítica No ATLASSIAN
CVE-2025-14813 Crítica No ATLASSIAN
CVE-2026-59873 Crítica No ATLASSIAN
CVE-2026-53434 Crítica No ATLASSIAN
CVE-2026-2332 Crítica No ATLASSIAN
CVE-2026-4800 Crítica No ATLASSIAN
CVE-2023-45133 Crítica No ATLASSIAN
CVE-2026-59873 Crítica No ATLASSIAN
CVE-2026-4800 Crítica No ATLASSIAN
CVE-2026-59873 Crítica No ATLASSIAN
Listado de referencias