Atlassian e Splunk correggono oltre 250 vulnerabilità nei loro prodotti
Vulnerabilidades

Imagen ilustrativa generada con IA

Atlassian y Splunk corrigen más de 250 vulnerabilidades en sus productos

Correcciones de seguridad: Atlassian y Splunk corrigen +250 vulnerabilidades, incluyendo críticas en dependencias. Actualizaciones obligatorias.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Dos campañas de actualización centradas en las dependencias

Atlassian y Splunk publicaron esta semana actualizaciones de seguridad para más de 250 vulnerabilidades en total. La noticia se conoció el 20 de agosto de 2026.

Las medidas afectan a plataformas utilizadas para el desarrollo de software, la colaboración, la gestión de incidentes y el análisis de registros. Muchos fallos no se encuentran directamente en el código de los proveedores, sino en bibliotecas y componentes de terceros integrados en los productos.

Las posibles consecuencias varían según la vulnerabilidad y la configuración del sistema. Incluyen ejecución remota de código, denegación de servicio, robo de información, ataques de tipo man-in-the-middle, bypass de autenticación y server-side request forgery, con solicitudes dirigidas a recursos internos.

No se han indicado campañas de explotación activa relacionadas con estas vulnerabilidades concretas. Tampoco se sabe si una o varias de ellas figuran en el catálogo KEV de la CISA, ni se han publicado identificadores CVE individuales para el conjunto completo de correcciones.

Atlassian actualiza seis productos principales

El martes, Atlassian publicó un Security Bulletin con correcciones para 10 vulnerabilidades críticas y 162 de alta severidad. Las actualizaciones afectan a:

  • Bamboo;
  • Bitbucket;
  • Confluence;
  • Crowd;
  • Fisheye/Crucible;
  • Jira.

El total parece corresponder a aproximadamente 109 CVE únicas, ya que un mismo fallo puede afectar a varios productos que comparten una determinada biblioteca. No se han divulgado los identificadores de los problemas individuales.

Esta característica complica la evaluación de los entornos corporativos. Una organización podría tener que actualizar varias plataformas simultáneamente, incluso cuando la vulnerabilidad no se origine en el componente principal del producto, sino en una dependencia común.

El impacto real depende del servicio afectado, de la biblioteca vulnerable y de la configuración de la instancia. Una instalación expuesta a Internet, conectada a sistemas externos o equipada con integraciones automatizadas presenta una mayor superficie de riesgo que un entorno aislado.

Splunk actúa sobre Enterprise, SOAR y componentes relacionados

El miércoles, Splunk anunció correcciones para al menos 150 vulnerabilidades distribuidas entre Splunk Enterprise, Splunk SOAR, Universal Forwarder, aplicaciones, add-ons, plugins y bibliotecas de terceros.

También en el caso de Splunk, decenas de problemas están clasificados como críticos o de alta severidad. El proveedor señala además varios fallos que requieren especial atención, aunque la información disponible no incluye criterios más detallados para establecer su prioridad.

Splunk Enterprise

Las versiones de Splunk Enterprise 10.4.2, 10.2.6, 10.0.9 y 9.4.14 incluyen correcciones para 60 vulnerabilidades, tres de ellas críticas.

Al menos 24 fallos, incluidos algunos problemas críticos, se han resuelto en paquetes de terceros utilizados por el producto. Por ello, la revisión no debería limitarse a la versión de Splunk Enterprise: los administradores también deben comprobar el estado de las dependencias instaladas.

El producto puede recopilar y analizar datos procedentes de numerosas infraestructuras. Una intrusión exitosa podría exponer información operativa, configuraciones, credenciales o conexiones con otros sistemas, en función de los privilegios asignados a la instancia.

Aplicaciones, add-ons y Splunk SOAR

Se han publicado nuevas versiones de aplicaciones y add-ons de Splunk que corrigen vulnerabilidades críticas. Entre los componentes afectados se encuentran:

  • AI Toolkit;
  • Connect for Kafka;
  • MCP Server app;
  • On-Call.

También hay correcciones para Splunk SOAR, incluidas vulnerabilidades presentes en sus dependencias de terceros. No se han comunicado las versiones corregidas de cada aplicación, add-on y SOAR; por tanto, es necesario consultar los avisos oficiales de cada componente antes de instalar las actualizaciones.

Splunk Enterprise Security 8.6.1 corrige además dos vulnerabilidades de alta severidad.

Los SOAR Connectors reciben actualizaciones para 17 vulnerabilidades de severidad media y baja. Universal Forwarder corrige, por su parte, tres vulnerabilidades de severidad media presentes en OpenSSL.

Por qué las dependencias compartidas aumentan el riesgo operativo

El elevado número de vulnerabilidades no implica necesariamente que cada producto contenga cientos de fallos distintos. Una parte significativa procede de componentes de software reutilizados en varias plataformas.

Cuando se corrige una biblioteca compartida, el proveedor debe distribuir actualizaciones para todos los productos que la incorporan. Por ello, los administradores deben identificar las instalaciones reales, incluidas aplicaciones, plugins, conectores y módulos adicionales.

El riesgo es mayor en los sistemas:

  • accesibles desde Internet;
  • integrados con servicios externos;
  • autorizados a realizar solicitudes hacia redes internas;
  • utilizados para gestionar autenticación y autorización;
  • conectados a datos sensibles o infraestructuras operativas.

Las vulnerabilidades de tipo SSRF, por ejemplo, pueden permitir que un atacante utilice el servidor comprometido para acceder a recursos que no están expuestos directamente. Los fallos de autenticación, en cambio, pueden debilitar o eludir los controles que separan usuarios, roles y funciones administrativas.

No hay indicadores de compromiso, reglas de detección ni workarounds específicos disponibles. Tampoco se sabe si existen antecedentes recientes de Atlassian o Splunk en el catálogo KEV de la CISA relacionados con este conjunto de vulnerabilidades.

Qué deben hacer los administradores

La medida principal consiste en aplicar las actualizaciones oficiales de los proveedores, tras comprobar la compatibilidad y las dependencias del entorno.

En el caso de Atlassian, es necesario actualizar Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible y Jira a las versiones que incluyen las correcciones. No se han comunicado los números de versión corregidos de cada producto.

En Splunk Enterprise, la rama utilizada debe actualizarse a una de las versiones indicadas: 10.4.2, 10.2.6, 10.0.9 o 9.4.14. Enterprise Security debe actualizarse a la versión 8.6.1.

También deben revisarse y actualizarse, cuando estén disponibles, las versiones de AI Toolkit, Connect for Kafka, MCP Server app, On-Call, Splunk SOAR, SOAR Connectors y Universal Forwarder. La comprobación debe incluir OpenSSL y las demás dependencias de terceros.

La prioridad debe centrarse en los sistemas publicados en Internet, las instancias que procesan datos corporativos y los entornos capaces de acceder a redes internas. A falta de workarounds documentados, mantener versiones vulnerables en producción implica dejar abierta una superficie de ataque que puede afectar simultáneamente a varios productos.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosAtlassianSplunkvulnerabilidadesactualizaciones de seguridaddependenciasCVEadministradores
Volver al inicio