Tres nuevos avisos de seguridad
Índice
- Múltiples vulnerabilidades en NetScaler ADC y NetScaler Gateway de Citrix
- Boletín de seguridad de Atlassian: agosto de 2026
- Múltiples vulnerabilidades en productos de T-Systems
Múltiples vulnerabilidades en NetScaler ADC y NetScaler Gateway de Citrix
- NetScaler ADC y NetScaler Gateway 14.1 anteriores a 14.1-73.32;
- NetScaler ADC y NetScaler Gateway 13.1 anteriores a 13.1-63.21;
- FIPS de NetScaler ADC anteriores a 14.1-73.32 FIPS;
- Compatibilidad con FIPS y NDcPP de NetScaler ADC anteriores a la versión 13.1-37.277.
Citrix ha publicado 2 vulnerabilidades: 1 de severidad crítica y 1 de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante omitir la autenticación mediante una ruta alternativa, provocar un comportamiento impredecible o una denegación de servicio.
Cloud Software Group insta a los clientes afectados a que instalen las versiones actualizadas correspondientes.
- NetScaler ADC y NetScaler Gateway versiones 14.1-73.32 y posteriores.
- NetScaler ADC y NetScaler Gateway 13.1-63.21 y versiones posteriores de 13.1.
- NetScaler ADC 14.1-FIPS 14.1-73.32 FIPS y versiones posteriores de 14.1-FIPS.
- NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1.37.277 y versiones posteriores de 13.1-FIPS y 13.1-NDcPP.
- CVE-2026-19490: consiste en una omisión de la autenticación mediante una ruta alternativa.
- CVE-2026-19489: es una vulnerabilidad de desbordamiento de memoria que puede provocar un comportamiento impredecible o una denegación de servicio.
Boletín de seguridad de Atlassian: agosto de 2026
Bamboo Data Center y Server:
- 12.1.0 a 12.1.9 (LTS);
- 12.0.0 a 12.0.2;
- 11.0.0 a 11.0.8;
- 10.2.0 a 10.2.21 (LTS);
- 10.1.0 a 10.1.1;
- 10.0.0 a 10.0.3.
Bitbucket Data Center y Server:
- 10.4.1;
- 10.3.0 a 10.3.2;
- 10.2.0 a 10.2.5 (LTS);
- 10.1.1 a 10.1.5;
- 10.0.0 a 10.0.2;
- 9.6.0 a 9.6.5;
- 9.5.0 a 9.5.2;
- 9.4.0 a 9.4.22 (LTS);
- 9.3.0 a 9.3.2;
- 9.2.0 a 9.2.1;
- 9.1.0 a 9.1.1.
Confluence Data Center y Server:
- 10.2.0 a 10.2.14 (LTS);
- 10.1.0 a 10.1.2;
- 10.0.2 a 10.0.3;
- 9.5.1 a 9.5.4;
- 9.4.0 a 9.4.1;
- 9.3.1 a 9.3.2;
- 9.2.0 a 9.2.22 (LTS);
- 9.1.0 a 9.1.1;
- 9.0.3;
- 8.9.6 a 8.9.8;
- 8.5.15 a 8.5.31 (LTS);
- 7.19.27 a 7.19.30 (LTS).
Crowd Data Center y Server:
- 7.2.0 a 7.2.1;
- 7.1.0 a 7.1.5;
- 7.0.0 a 7.0.2;
- 6.3.0 a 6.3.6;
- 6.2.0 a 6.2.6;
- 6.1.0 a 6.1.7;
- 6.0.2 a 6.0.10.
Fisheye/Crucible:
- 4.9.0 a 4.9.12.
Jira Data Center y Server:
- 11.3.0 a 11.3.8 (LTS);
- 11.2.0 a 11.2.1;
- 11.1.0 a 11.1.1;
- 11.0.0 a 11.0.1;
- 10.7.1 a 10.7.4;
- 10.6.0 a 10.6.1;
- 10.5.0 a 10.5.1;
- 10.4.0 a 10.4.1;
- 10.3.0 a 10.3.23 (LTS);
- 10.2.0 a 10.2.1;
- 10.1.1 a 10.1.2;
- 10.0.0 a 10.0.1;
- 9.17.3 a 9.17.5;
- 9.12.13 a 9.12.37 (LTS).
Jira Service Management Data Center y Server:
- 11.3.0 a 11.3.8 (LTS);
- 11.2.0 a 11.2.1;
- 11.1.0 a 11.1.1;
- 11.0.0 a 11.0.1;
- 10.7.1 a 10.7.4;
- 10.6.0 a 10.6.1;
- 10.5.0 a 10.5.1;
- 10.4.0 a 10.4.1;
- 10.3.0 a 10.3.23 (LTS);
- 10.2.0 a 10.2.1;
- 10.1.1 a 10.1.2;
- 10.0.0 a 10.0.1;
- 5.17.3 a 5.17.5.
Atlassian ha publicado su boletín mensual de seguridad en el que se incluyen 172 vulnerabilidades: 10 de severidad crítica y 162 de severidad alta. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante realizar una ejecución remota de código, una denegación de servicio o un man-in-the-middle.
Bamboo Data Center y Server:
- 12.1.10 (LTS) Data Center Only;
- 10.2.22 (LTS) Data Center Only.
Bitbucket Data Center y Server:
- 10.4.2 Data Center Only;
- 10.2.6 (LTS) Data Center Only;
- 9.4.23 (LTS) Data Center Only.
Confluence Data Center y Server:
- 10.2.15 (LTS) Data Center Only;
- 9.2.23 (LTS) Data Center Only.
Crowd Data Center y Server:
- 7.2.2 a 7.2.3 Data Center Only.
Fisheye/Crucible:
- 4.9.13.
Jira Data Center y Server:
- 11.3.10 (LTS) Data Center Only;
- 10.3.24 (LTS) Data Center Only.
Jira Service Management Data Center y Server:
- 11.3.10 (LTS) Data Center Only;
- 10.3.24 (LTS) Data Center Only.
Las vulnerabilidades críticas publicadas en este boletín pertenecen a componentes de terceros. Se trata de vulnerabilidades en dependencias que no pertenecen a Atlassian. La aplicación de estas dependencias por parte de Atlassian presenta un riesgo menor, no crítico, según la evaluación realizada.
A continuación, se detallan las vulnerabilidades de severidad alta que afectan a Atlassian:
- CVE-2026-14682: RCE (Remote Code Execution) en org.bouncycastle:bcprov-jdk18on.
- CVE-2026-12143: RCE (Remote Code Execution) en form-data.
- CVE-2026-58059: DoS (Denial of Service) en org.bouncycastle:bcprov-jdk18on.
- CVE-2026-12802: Fallo criptográfico en org.bouncycastle:bcpkix-jdk18on.
- CVE-2026-58060: RCE (Remote Code Execution) en org.bouncycastle:bcprov-jdk18on.
- CVE-2026-12803: Fallo criptográfico en org.bouncycastle:bcprov-jdk18on.
- CVE-2026-13506: DoS (Denial of Service) en org.bouncycastle:bcprov-jdk18on.
- CVE-2026-56745: DoS (Denial of Service) en io.netty:netty-codec-http.
- CVE-2026-59639: Fallo criptográfico en org.bouncycastle:bcpkix-jdk18on.
- CVE-2026-12816: Fallo criptográfico en org.bouncycastle:bcprov-jdk18on.
- CVE-2026-59901: DoS (Denial of Service) en io.netty:netty-codec.
- CVE-2026-59642: Fallo criptográfico en org.bouncycastle:bcpkix-jdk18on.
- CVE-2026-0603: SQLi (SQL Injection) en org.hibernate:hibernate-core-jakarta.
- CVE-2026-67320: Divulgación de información en axios.
- CVE-2026-54291: MITM (Man-in-the-Middle) en org.postgresql:postgresql.
- CVE-2026-41907: RCE (Remote Code Execution) en uuid.
- CVE-2026-41851: DoS (Denial of Service) en org.springframework:spring-expression.
- CVE-2026-55831: DoS (Denial of Service) en io.netty:netty-codec-http.
- CVE-2026-41850: DoS (Denial of Service) en org.springframework:spring-expression.
Múltiples vulnerabilidades en productos de T-Systems
Los siguientes productos de la suite TAO 2.0, en sus versiones anteriores a la 2602.00, están afectados:
- Conecta: versiones anteriores a 2605.0.0;
- STA: versiones anteriores a 2605.0.0 y 2605.0.1.
INCIBE ha coordinado la publicación de 4 vulnerabilidades: 2 de severidad alta y 2 de severidad media, que afectan a varios productos de la suite TAO 2.0, una plataforma de gestión para la administración pública. Las vulnerabilidades han sido descubiertas por el equipo interno de seguridad de T-Systems.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2026-18225: CVSS v4.0: 8.7 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N | CWE-611
- CVE-2026-18227: CVSS v4.0: 8.2 | CVSS AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N | CWE-287
- CVE-2026-18226: CVSS v4.0: 5.3 | CVSS AV:N/AC:L/AT:P/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-384
- CVE-2026-18224: CVSS v4.0: 5.1 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N | CWE-79
Las vulnerabilidades anteriormente descritas han sido corregidas en la versión 2605.0.0 de Conecta y en la versión 2605.0.1 de STA. La recomendación general es actualizar a dicha versión o a cualquier versión posterior que incorpore estas correcciones.
- CVE-2026-18225: el procesamiento de documentos XML sin restricción de entidades externas en Conecta, en versiones anteriores a la 2605.0.0, podría permitir a un atacante acceder a recursos internos o provocar la divulgación de información no prevista por la lógica de negocio, afectando principalmente a la confidencialidad.
- CVE-2026-18227: validación inadecuada de un valor de tipo hash podría permitir, bajo determinadas condiciones, la suplantación de un usuario legítimo y el acceso a su información en la zona privada de la aplicación, afectando a la confidencialidad e integridad de los datos. Esta vulnerabilidad afecta a STA, en versiones anteriores a la 2605.0.1.
- CVE-2026-18226: gestión inadecuada del identificador de sesión en STA, en versiones anteriores a la 2605.0.0, podría permitir a un atacante fijar un identificador conocido y, bajo determinadas condiciones, reutilizar la sesión de un usuario legítimo tras su autenticación, afectando a la confidencialidad e integridad de la sesión.
- CVE-2026-18224: vulnerabilidad de Cross-Site Scripting (XSS) en el producto STA, en versiones anteriores a la 2605.0.0, podría permitir a un atacante remoto ejecutar código script en el navegador de un usuario legítimo. El ataque se produce a través de parámetros no validados o codificados correctamente en funcionalidades web accesibles por el usuario. La explotación requiere autenticación y/o interacción por parte del usuario, lo que podría comprometer la confidencialidad e integridad de su sesión.


