
Atlassian reveló el 5 de octubre de 2026 la vulnerabilidad CVE-2026-21589 (CVSS 9.3), un recorrido de directorios en ocho productos autoalojados, entre ellos Jira, Confluence y Bitbucket Data Center. No hace falta iniciar sesión para leer archivos de la raíz web de la aplicación; la nube ya está corregida, pero las instancias propias deben actualizarse ya.
Qué ha pasado
El 5 de octubre de 2026, Atlassian publicó un aviso sobre CVE-2026-21589, una vulnerabilidad de acceso arbitrario a archivos con una puntuación CVSS 4.0 de 9.3 (crítica). Un atacante remoto sin cuenta puede obtener archivos situados en el directorio raíz de la aplicación web. Eso sí, debe conocer de antemano el nombre y la ruta exactos del archivo: el fallo no permite listar directorios. El CERT-FR francés difundió las correcciones el 6 de octubre en su aviso CERTFR-2026-AVI-1264.
Según Atlassian, sus productos Cloud ya están corregidos y su investigación no encontró indicios de explotación; también advierte de que no puede saber si una instancia autoalojada concreta ha sido atacada.
Quién está afectado
Todas las versiones anteriores a las siguientes versiones corregidas:
- Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
- Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
- Confluence Data Center: 9.2.26, 10.2.19
- Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
- Bamboo Data Center: 10.2.24, 12.1.12
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Fisheye y Crucible: 4.9.15
Qué hacer ahora
- Actualice cada instancia a la versión corregida de su rama o a la más reciente.
- Si no puede actualizar hoy, retire la instancia de internet (acceso solo por VPN o lista de IP autorizadas), como recomienda Atlassian.
- Como medida provisional, bloquee en su proxy inverso o WAF cualquier petición en la que
..esté pegado a/, a una barra invertida o a::, también en forma codificada o doblemente codificada; el aviso de Atlassian incluye una expresión regular lista para usar. - Revise sus registros de acceso en busca de esas secuencias, decodificando las URL hasta dos veces. Una primera pasada amplia:
zgrep -icE '[.][.]|%(25)*2e' access.log*, y después afine con el patrón de Atlassian. - Si aparecen coincidencias, considere expuesto cualquier secreto guardado en la raíz web y renuévelo.
Nuestra opinión
Jira, Confluence y Bitbucket concentran los tickets, la documentación y el código fuente de una empresa, y a menudo se dejan abiertos a internet por comodidad. Una herramienta colaborativa accesible sin VPN es una puerta de entrada: parchee rápido y pregúntese si de verdad necesita ser pública.
Fuentes
- Atlassian — CVE-2026-21589: arbitrary file access vulnerability impacts multiple products
- CERT-FR — Multiples vulnérabilités dans les produits Atlassian (CERTFR-2026-AVI-1264)
- The Hacker News — Critical Atlassian Flaw Lets Unauthenticated Attackers Read Known Files Across 8 Products
Cómo elegimos, verificamos y redactamos nuestros análisis →
¿Está expuesto su propio servidor? Haga una prueba gratuita, solo con información pública y sin intrusión:
¿Le preocupa que sus servidores estén expuestos? Nuestro equipo audita, parchea y supervisa infraestructuras Linux y cloud 24/7.
Hablar con un experto Nuestros servicios de servidores gestionados →

