
Il 5 ottobre 2026 Atlassian ha reso nota la vulnerabilità CVE-2026-21589 (CVSS 9.3), un path traversal in otto prodotti self-hosted, tra cui Jira, Confluence e Bitbucket Data Center. Non serve alcun login per leggere file dalla radice web dell’applicazione; il Cloud è già corretto, ma le istanze installate in proprio vanno aggiornate subito.
Cosa è successo
Il 5 ottobre 2026 Atlassian ha pubblicato un bollettino su CVE-2026-21589, una vulnerabilità di accesso arbitrario ai file valutata 9.3 (critica) secondo CVSS 4.0. Un attaccante remoto senza account può recuperare file presenti nella directory radice dell’applicazione web. Deve però conoscere in anticipo il nome e il percorso esatti del file, perché la falla non consente di elencare le directory. Il CERT-FR francese ha diffuso le correzioni il 6 ottobre con l’avviso CERTFR-2026-AVI-1264.
Secondo Atlassian, i prodotti Cloud sono già stati corretti e la sua indagine non ha trovato prove di sfruttamento; avverte tuttavia di non poter stabilire se una specifica istanza self-hosted sia stata presa di mira.
Chi è interessato
Tutte le versioni precedenti ai seguenti rilasci correttivi:
- Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
- Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
- Confluence Data Center: 9.2.26, 10.2.19
- Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
- Bamboo Data Center: 10.2.24, 12.1.12
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Fisheye e Crucible: 4.9.15
Cosa fare adesso
- Aggiornate ogni istanza alla versione corretta del suo ramo o all’ultima disponibile.
- Se oggi non è possibile, togliete l’istanza da internet (accesso solo via VPN o lista di IP autorizzati), come raccomanda Atlassian.
- Come misura temporanea, bloccate sul reverse proxy o sul WAF ogni richiesta in cui
..sia attaccato a/, a una barra rovesciata o a::, anche in forma codificata o doppiamente codificata; il bollettino di Atlassian fornisce un’espressione regolare pronta all’uso. - Controllate i log di accesso alla ricerca di queste sequenze, decodificando gli URL fino a due volte. Un primo passaggio volutamente ampio:
zgrep -icE '[.][.]|%(25)*2e' access.log*, da affinare poi con il pattern di Atlassian. - In caso di riscontri, considerate esposto qualsiasi segreto conservato nella radice web e rinnovatelo.
La nostra analisi
Jira, Confluence e Bitbucket raccolgono ticket, documentazione e codice sorgente di un’azienda, e spesso restano aperti su internet per comodità. Uno strumento collaborativo raggiungibile senza VPN è una porta d’ingresso: aggiornate in fretta e chiedetevi se debba davvero essere pubblico.
Fonti
- Atlassian — CVE-2026-21589: arbitrary file access vulnerability impacts multiple products
- CERT-FR — Multiples vulnérabilités dans les produits Atlassian (CERTFR-2026-AVI-1264)
- The Hacker News — Critical Atlassian Flaw Lets Unauthenticated Attackers Read Known Files Across 8 Products
Come scegliamo, verifichiamo e scriviamo le nostre analisi →
Il vostro server è esposto? Fate un test gratuito — solo informazioni pubbliche, senza intrusione:
Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.
Parla con un esperto I nostri servizi di gestione server →

