La vulnerabilidad CVE-2026-21589 en productos Atlassian Data Center ha comenzado a ser explotada apenas horas después de que se divulgara una prueba de concepto. Este defecto permite acceder a ficheros específicos sin necesidad de autenticación y, en entornos que integran con Crowd, puede facilitar la escalada a permisos de administrador. La gravedad del fallo ha sido calificada como crítica por Atlassian, con una puntuación de 9,3 en la escala CVSS v4.0.
Los productos afectados incluyen Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible y Fisheye. La vulnerabilidad permite el acceso arbitrario a ficheros, lo que representa un riesgo significativo, especialmente en entornos donde estas herramientas están expuestas por razones operativas. Aunque el atacante necesita conocer la ruta exacta del fichero, el impacto puede ser grave si se acierta con rutas comunes.
La técnica de explotación se basa en el comportamiento de una librería compartida de recursos web que permite solicitudes de path traversal. En el peor de los casos, si un atacante accede a WEB-INF/classes/crowd.properties, puede obtener credenciales en texto plano y, si los permisos lo permiten, abusar de la API de Crowd para crear cuentas con privilegios de administrador en Jira. Atlassian ha recomendado a los usuarios aplicar de inmediato las versiones corregidas y restringir el acceso externo a las instancias afectadas.
Qué significa para su organización
Las organizaciones que utilizan productos de Atlassian deben actuar con rapidez para mitigar el riesgo asociado a esta vulnerabilidad. Es fundamental aplicar las versiones corregidas de los productos afectados y, si es posible, retirar las instancias de Internet o restringir su acceso externo. Además, se recomienda revisar los registros de acceso para detectar intentos de explotación y rotar credenciales si se identifican accesos no autorizados a ficheros sensibles.
Asimismo, es aconsejable implementar reglas en los sistemas de firewall de aplicaciones web (WAF) para bloquear patrones de path traversal y habilitar configuraciones específicas en los productos afectados, como Tomcat RewriteValve en Confluence y Jira. Estas medidas ayudarán a proteger la infraestructura y a prevenir futuros incidentes relacionados con esta vulnerabilidad crítica.



