Saltar al contenido
Quantum Secure Labs
Noticias Ciberseguridad

Atacantes ya explotan el fallo crítico CVE-2026-21589 en Jira y Confluence Data Center

Desde el 7 de octubre hay intentos de explotación activa de CVE-2026-21589, un fallo crítico que permite leer archivos sin autenticarse en ocho productos Atlassian Data Center autoalojados, entre ellos Jira, Confluence…

Por Quantum Secure Labs5 min de lectura
Sala de servidores con racks iluminados en un centro de datos
En este artículo

Desde el 7 de octubre hay intentos de explotación activa de CVE-2026-21589, un fallo crítico que permite leer archivos sin autenticarse en ocho productos Atlassian Data Center autoalojados, entre ellos Jira, Confluence y Bitbucket. Si usas Atlassian Cloud, no tienes que hacer nada. Si lo aloja tu empresa o un proveedor, actualiza hoy o saca la instancia de internet.

Lo esencial

  • CVE-2026-21589 tiene un CVSS de 9.3. Es un fallo de path traversal que permite a un atacante sin autenticar leer archivos concretos del directorio raíz de la aplicación web (The Hacker News).
  • Atlassian publicó los parches el 5 de octubre. Están afectadas todas las versiones anteriores a las corregidas, también las que han llegado al fin de vida (SecurityWeek).
  • El 7 de octubre, Previdian registró 15 intentos de explotación desde 3 IP en Japón y EE. UU., 2 horas después de que watchTowr publicara los detalles técnicos y una prueba de concepto (The Hacker News).
  • Ya existe una plantilla de Nuclei para escanear instancias de forma automatizada.
  • INCIBE-CERT publicó el 6 de octubre un aviso de severidad crítica titulado Acceso arbitrario a archivos en productos de Atlassian (INCIBE-CERT).

¿Me afecta si uso Jira o Confluence?

Depende de dónde estén alojados. Si usas Atlassian Cloud, no: los productos en la nube ya están parcheados y Bitbucket Cloud no está afectado.

Te afecta si tu empresa, o tu proveedor de TI, aloja alguno de estos productos en versión Data Center: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible o Fisheye. Si no sabes cuál es tu caso, pregúntalo hoy a quien lleve tu TI.

¿Qué puede hacer un atacante con este fallo?

Leer archivos del servidor sin usuario ni contraseña. Tiene un límite: necesita conocer el nombre y la ruta exactos del archivo, porque el fallo no permite listar directorios. El problema es que en algunas configuraciones esos archivos son sensibles.

El caso más grave lo describe watchTowr. En despliegues con Crowd se puede leer crowd.properties, que contiene credenciales de Crowd. Con ellas se obtiene acceso de administrador, se crean usuarios y se elevan privilegios, por ejemplo hasta administrador de Jira (BleepingComputer).

Por ahora, casi todos los intentos buscan identificar el producto y rastrear archivos de configuración. watchTowr no ha observado actividad posterior al compromiso ni uso de credenciales robadas. Ojo con la cronología: los primeros artículos, como el de SecurityWeek, decían que no había evidencia de explotación. Las actualizaciones posteriores ya la confirman.

¿A qué versión tengo que actualizar?

  • Bitbucket DC: 9.4.26, 10.2.8 o 10.5.1
  • Confluence DC: 9.2.26 o 10.2.19
  • Jira Software DC: 9.12.40, 10.3.26 o 11.3.12
  • Jira Service Management DC: 5.12.40, 10.3.26 o 11.3.12
  • Bamboo DC: 10.2.24 o 12.1.12
  • Crowd DC: 6.3.7, 7.0.3, 7.1.7 o 7.2.4
  • Crucible y Fisheye: 4.9.15

Si tu versión está fuera de soporte, también está afectada.

Qué hacer hoy

  1. Confirma si tenéis algún producto Atlassian autoalojado. Si no lo sabes, pregunta a tu proveedor de TI.
  2. Actualiza a la versión corregida de tu rama.
  3. Si no puedes actualizar esta semana, saca la instancia de internet y déjala accesible solo por VPN, o añade una regla en el WAF o el proxy que bloquee patrones de traversal (.. junto a /, \ o ::). Atlassian también ofrece reglas Tomcat RewriteValve para Confluence, Jira, JSM, Bamboo y Crowd, y una regla en urlrewrite.xml para Bitbucket. Aplícalas en todos los nodos del clúster, incluidos los espejos de Bitbucket.
  4. Revisa los logs de acceso buscando peticiones con .. o :: en la URL.
  5. Si hay indicios de acceso, o la instancia estuvo expuesta sin parchear, rota credenciales y tokens (empezando por los de crowd.properties) y revisa si hay cuentas de administrador nuevas.
  6. Si el sistema trata datos personales y sospechas de un compromiso, valora con tu DPO si hay obligaciones de notificación según el RGPD.

Qué significa para una pyme

Dos horas. Es lo que pasó entre la publicación de la prueba de concepto y los primeros ataques. El margen para parchear lo marca quien publica los detalles técnicos, no la ventana de mantenimiento que agende tu proveedor. Con una plantilla de Nuclei circulando, cualquier instancia expuesta entra en los escaneos automáticos.

Hay otro detalle que conviene leer dos veces: Atlassian dice que no puede determinar si las instancias de cada cliente han sido comprometidas. Esa comprobación te toca a ti o a quien te gestione el servidor. Si nadie en tu empresa sabe decir quién parchea el Jira, ese es el problema de fondo, más que este CVE concreto.

Nuestra postura: un Jira o un Confluence autoalojado no necesita estar abierto a internet para que tu equipo trabaje. Ponerlo detrás de una VPN te quita de la lista de objetivos fáciles ante el siguiente fallo de este tipo. Y si mantener servidores propios no aporta nada a tu negocio, merece la pena preguntarte si tiene sentido seguir haciéndolo. Si quieres revisar tu exposición con alguien, en nuestro servicio de ciberseguridad te ayudamos.

Preguntas frecuentes

¿Tengo que hacer algo si uso Atlassian Cloud?

No. Los productos en la nube ya están parcheados y Bitbucket Cloud no está afectado.

¿Basta con la regla del WAF o del proxy?

Es una mitigación temporal. Tiene que estar en todos los nodos del clúster, incluidos los espejos de Bitbucket. La solución es actualizar a la versión corregida.

¿Se han robado ya credenciales con este fallo?

watchTowr no ha observado actividad posterior al compromiso ni uso de credenciales robadas. Pero Atlassian no puede saber si tu instancia concreta está comprometida, así que revisa tus logs.

Fuentes

¿Te preocupa una amenaza como esta?

Revisamos tu exposición y te proponemos cómo protegerte.

Ver el servicio de ciberseguridad

Noticias Ciberseguridad

Una hoja de cálculo maliciosa ejecuta código en LibreOffice y OpenOffice; solo LibreOffice tiene parche

Una hoja de cálculo maliciosa puede ejecutar código del atacante en LibreOffice y Apache OpenOffice nada más abrirla, sin aviso de macros, si Java está activado. Afecta a cualquier empresa que use estas suites…

Noticias Ciberseguridad

El ransomware Warlock sigue entrando por SharePoint local sin parchear y apunta a países hispanohablantes

Symantec alerta de que el grupo de ransomware Warlock sigue entrando por servidores SharePoint locales sin parchear y ha atacado a organizaciones de países de habla hispana y portuguesa, también en Europa. Si tu empresa…

Noticias Ciberseguridad

Fortinet avisa de un fallo crítico en FortiMail explotado como día cero y todavía sin parche

Fortinet ha confirmado que atacantes explotan ya CVE-2026-104286, un fallo crítico de FortiMail que permite escribir archivos en el sistema sin autenticarse. Afecta a las ramas 7.2, 7.4, 7.6 y 8.0, y las tres últimas…

¿Quieres aplicar estas ideas a tu negocio?

Cuéntanos tu caso y te decimos cómo aplicar estas estrategias a tu proyecto.