Atlassian Data Center: una falla critica permette di leggere file sui server Jira, Confluence e Bitbucket

Il 5 ottobre 2026 Atlassian ha reso nota la vulnerabilità CVE-2026-21589 (CVSS 9.3), un path traversal in otto prodotti self-hosted, tra cui Jira, Confluence e Bitbucket Data Center. Non serve alcun login per leggere file dalla radice web dell’applicazione; il Cloud è già corretto, ma le istanze installate in proprio vanno aggiornate subito.

Cosa è successo

Il 5 ottobre 2026 Atlassian ha pubblicato un bollettino su CVE-2026-21589, una vulnerabilità di accesso arbitrario ai file valutata 9.3 (critica) secondo CVSS 4.0. Un attaccante remoto senza account può recuperare file presenti nella directory radice dell’applicazione web. Deve però conoscere in anticipo il nome e il percorso esatti del file, perché la falla non consente di elencare le directory. Il CERT-FR francese ha diffuso le correzioni il 6 ottobre con l’avviso CERTFR-2026-AVI-1264.

Secondo Atlassian, i prodotti Cloud sono già stati corretti e la sua indagine non ha trovato prove di sfruttamento; avverte tuttavia di non poter stabilire se una specifica istanza self-hosted sia stata presa di mira.

Chi è interessato

Tutte le versioni precedenti ai seguenti rilasci correttivi:

  • Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
  • Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
  • Confluence Data Center: 9.2.26, 10.2.19
  • Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
  • Bamboo Data Center: 10.2.24, 12.1.12
  • Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
  • Fisheye e Crucible: 4.9.15

Cosa fare adesso

  1. Aggiornate ogni istanza alla versione corretta del suo ramo o all’ultima disponibile.
  2. Se oggi non è possibile, togliete l’istanza da internet (accesso solo via VPN o lista di IP autorizzati), come raccomanda Atlassian.
  3. Come misura temporanea, bloccate sul reverse proxy o sul WAF ogni richiesta in cui .. sia attaccato a /, a una barra rovesciata o a ::, anche in forma codificata o doppiamente codificata; il bollettino di Atlassian fornisce un’espressione regolare pronta all’uso.
  4. Controllate i log di accesso alla ricerca di queste sequenze, decodificando gli URL fino a due volte. Un primo passaggio volutamente ampio: zgrep -icE '[.][.]|%(25)*2e' access.log*, da affinare poi con il pattern di Atlassian.
  5. In caso di riscontri, considerate esposto qualsiasi segreto conservato nella radice web e rinnovatelo.

La nostra analisi

Jira, Confluence e Bitbucket raccolgono ticket, documentazione e codice sorgente di un’azienda, e spesso restano aperti su internet per comodità. Uno strumento collaborativo raggiungibile senza VPN è una porta d’ingresso: aggiornate in fretta e chiedetevi se debba davvero essere pubblico.

Fonti

Come scegliamo, verifichiamo e scriviamo le nostre analisi →

Il vostro server è esposto? Fate un test gratuito — solo informazioni pubbliche, senza intrusione:

Verificare un server Verificare un sito

Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.

Parla con un esperto I nostri servizi di gestione server →