Domingo, 11 de octubre de 2026

Lo más relevante del hosting en el mundo, en español · ehost.ec →

Atacantes empiezan a explotar CVE-2026-21589 en Atlassian Data Center tras publicarse una PoC

Investigadores y atacantes detectaron intentos de explotación de la vulnerabilidad CVE-2026-21589 en productos Atlassian Data Center a pocas horas de difundirse una prueba de concepto. El fallo permite leer archivos sin autenticación y, en entornos con Crowd, puede derivar en escalada a administradores.

Por Equipo ehost3 min de lecturaFuente: Una Al Día
Atacantes empiezan a explotar CVE-2026-21589 en Atlassian Data Center tras publicarse una PoC
Imagen ilustrativa generada con inteligencia artificial.

La vulnerabilidad identificada como CVE-2026-21589 y presente en varios productos Atlassian Data Center registra ya intentos de explotación automatizados tras la publicación de una prueba de concepto (PoC). El defecto permite la lectura arbitraria de ficheros concretos sin autenticación, y en instalaciones integradas con Crowd puede facilitar una escalada de privilegios hasta cuentas administrativas.

Qué permite la vulnerabilidad y a qué productos afecta

El problema se origina en el manejo de rutas por una librería compartida de recursos web que transforma secuencias de doble dos puntos (::) en separadores de ruta, lo que posibilita solicitudes de tipo path traversal contra endpoints que sirven recursos de plugins. La explotación no ofrece un listado de directorios: el atacante debe conocer la ruta exacta y el nombre del fichero objetivo para obtener su contenido.

  • Productos afectados incluyen Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible y Fisheye.
  • Atlassian ha calificado el fallo con gravedad crítica (CVSS v4.0 9,3 según el comunicado técnico).

Riesgos concretos y cadena de ataque con Crowd

El escenario más peligroso tiene lugar cuando Jira u otras aplicaciones Data Center están integradas con Crowd. Si un atacante consigue leer el fichero WEB-INF/classes/crowd.properties en determinadas configuraciones, podría obtener credenciales en texto plano. Con esas credenciales y acceso a la API de Crowd, es posible crear cuentas o ajustar permisos para conseguir privilegios administrativos en los productos Atlassian afectados.

Qué deben hacer administradores y propietarios de sitios

La recomendación prioritaria es aplicar de inmediato las versiones corregidas publicadas por Atlassian fuera del ciclo de parches habitual. Si no es posible actualizar de inmediato, conviene retirar las instancias afectadas de Internet o, al menos, restringir su acceso desde fuera mediante listas de permitidos de IP o reglas de red.

Mientras se despliega la corrección, Atlassian sugiere mitigaciones adicionales:

  • Desplegar reglas en WAF o proxy que bloqueen patrones de traversal. La empresa ha propuesto una expresión regular para detectar estos intentos.
  • En Confluence, Jira, Jira Service Management, Bamboo y Crowd, habilitar Tomcat RewriteValve y añadir reglas que denieguen solicitudes que contengan patrones de traversal.
  • En Bitbucket Data Center, aplicar reglas de bloqueo equivalentes en urlrewrite.xml.

Detección e respuesta ante incidentes

Para detectar intentos de explotación, es útil revisar logs de acceso decodificando URLs hasta dos veces y buscando secuencias de «..» junto a «/», «» o «::»; Atlassian también ofrece una expresión de búsqueda sugerida. Si los registros muestran accesos a ficheros de configuración sensibles, la respuesta debe incluir, además del parche, la rotación de credenciales y secretos expuestos.

Otras medidas recomendadas son reforzar controles de red, aplicar listas blancas de IP en Crowd cuando sea viable y bloquear indicadores de compromiso observados (por ejemplo, IP de escaneo). Estas acciones ayudan a contener el incidente pero no sustituyen el parcheo inmediato.

Estado en Atlassian Cloud y notas finales

Atlassian indica que los productos alojados en Atlassian Cloud ya están corregidos y que, en su investigación inicial, no han encontrado señales de explotación en Cloud. Sin embargo, la compañía no puede confirmar si clientes concretos on‑premises han sido comprometidos, por lo que recomienda asumir exposición y buscar evidencias en los entornos propios.

Para administradores y responsables de seguridad: priorizar la actualización, revisar logs y rotar credenciales sensibles son las acciones urgentes tras la difusión de la PoC.

Lee también:

Fuente: Una Al Día

Compartir