← Volver a noticias

Cybersecurity

Explotación de vulnerabilidad crítica en Atlassian Data Center tras publicación de prueba de concepto

Explotación de vulnerabilidad crítica en Atlassian Data Center tras publicación de prueba de concepto

La vulnerabilidad CVE-2026-21589 en productos Atlassian Data Center ha comenzado a ser explotada apenas horas después de que se divulgara una prueba de concepto. Este defecto permite acceder a ficheros específicos sin necesidad de autenticación y, en entornos que integran con Crowd, puede facilitar la escalada a permisos de administrador. La gravedad del fallo ha sido calificada como crítica por Atlassian, con una puntuación de 9,3 en la escala CVSS v4.0.

Los productos afectados incluyen Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible y Fisheye. La vulnerabilidad permite el acceso arbitrario a ficheros, lo que representa un riesgo significativo, especialmente en entornos donde estas herramientas están expuestas por razones operativas. Aunque el atacante necesita conocer la ruta exacta del fichero, el impacto puede ser grave si se acierta con rutas comunes.

La técnica de explotación se basa en el comportamiento de una librería compartida de recursos web que permite solicitudes de path traversal. En el peor de los casos, si un atacante accede a WEB-INF/classes/crowd.properties, puede obtener credenciales en texto plano y, si los permisos lo permiten, abusar de la API de Crowd para crear cuentas con privilegios de administrador en Jira. Atlassian ha recomendado a los usuarios aplicar de inmediato las versiones corregidas y restringir el acceso externo a las instancias afectadas.

Qué significa para su organización

Las organizaciones que utilizan productos de Atlassian deben actuar con rapidez para mitigar el riesgo asociado a esta vulnerabilidad. Es fundamental aplicar las versiones corregidas de los productos afectados y, si es posible, retirar las instancias de Internet o restringir su acceso externo. Además, se recomienda revisar los registros de acceso para detectar intentos de explotación y rotar credenciales si se identifican accesos no autorizados a ficheros sensibles.

Asimismo, es aconsejable implementar reglas en los sistemas de firewall de aplicaciones web (WAF) para bloquear patrones de path traversal y habilitar configuraciones específicas en los productos afectados, como Tomcat RewriteValve en Confluence y Jira. Estas medidas ayudarán a proteger la infraestructura y a prevenir futuros incidentes relacionados con esta vulnerabilidad crítica.

Contenido reescrito con inteligencia artificial a partir de una fuente externa, revisado bajo criterio editorial de CIBERPRO. Fuente original.

#ecosistema ciberpro
Divisiones y servicios

Un problema tecnológico rara vez pertenece a una sola disciplina.

CIBERPRO organiza sus capacidades en seis divisiones que pueden actuar de forma independiente o coordinada: pericial informática, gobernanza de IA, laboratorio técnico, ciberseguridad, inteligencia digital y producción audiovisual inteligente.

Forensics

Informes periciales y evidencia digital

Informática forense, contrapericiales, auditorías forenses, documentoscopia técnica, verificación móvil spyware/malware y ratificación judicial.

Ver CIBERPRO Forensics
IAudit

Gobernanza y seguridad de IA

EU AI Act, peritaje algorítmico, evaluación de impacto, sesgos, trazabilidad, documentación técnica y seguridad de agentes de IA.

Ver CIBERPRO IAudit
Lab

Adquisición y preservación

ForensiLab: extracción móvil, clonado, backups, cloud, casos portables, hashes, cadena de custodia y procesamiento técnico.

Ver CIBERPRO Lab
Cybersecurity

ScanDefender y auditoría web

Exposición externa, vulnerabilidades, OWASP Top 10, cabeceras, SSL/TLS, CMS, APIs, compliance y remediaciones guiadas.

Ver CIBERPRO Cybersecurity
Intelligence

MaaS e inteligencia digital

Segmentación de audiencias, SmartComments, mensajes directos, amplificación algorítmica, automatización comercial y medición.

Ver CIBERPRO Intelligence
MediaTech

InmediaTop y ConectaVision

Producción con IA supervisada, vídeo, audio, imagen, infografías, automatización editorial, canales digitales y distribución propia.

Ver CIBERPRO MediaTech