La empresa de seguridad Previdian observó intentos de explotación de CVE-2026-21589 en su red de honeypots menos de dos horas después de que watchTowr publicara un análisis técnico y una prueba de concepto pública.
La vulnerabilidad permite acceder sin autenticación a archivos conocidos dentro de la raíz web de las aplicaciones Atlassian afectadas. Abarca ocho familias de productos instalados en servidores propios, entre ellas Jira, Confluence, Bitbucket y Crowd.
The Hacker News informó de 15 intentos desde tres direcciones IP. BleepingComputer identificó las mismas direcciones, pero no indicó el número de intentos. Estos datos muestran sondeos activos contra honeypots, no una vulneración confirmada de los sistemas de clientes de Atlassian.
BleepingComputer publicó su información el 7 de octubre de 2026 a las 08:49. En ella, describió el aviso de Atlassian como publicado el «lunes», sin indicar la fecha concreta. Según la información publicada, watchTowr difundió su análisis técnico después del aviso, pero no se indica que el análisis se publicara el lunes.
Se necesita conocer la ruta exacta del archivo, pero no hace falta autenticarse
CVE-2026-21589 es una vulnerabilidad que permite acceder arbitrariamente a archivos y afecta a estos productos instalados en servidores propios:
- Bitbucket Data Center
- Confluence Data Center
- Jira Service Management Data Center
- Jira Software Data Center
- Bamboo Data Center
- Crowd Data Center
- Crucible
- Fisheye
El atacante no necesita una cuenta. Sin embargo, para explotar la vulnerabilidad debe conocer el nombre y la ubicación exactos del archivo objetivo, ya que el fallo no permite listar ni enumerar directorios.
Esta limitación dificulta descubrir archivos mediante la propia vulnerabilidad, pero no impide que los atacantes soliciten archivos de aplicación previsibles. Las consecuencias dependen de los archivos presentes en cada configuración y de si contienen credenciales, tokens, claves u otros datos de autenticación.
The Hacker News informó de una puntuación CVSS de 9,3. La información facilitada por NVD clasifica el problema como CWE-552, aunque no incluye un vector CVSS.
Los datos verificados de NVD indican las versiones en las que se introdujo la vulnerabilidad en cuatro de las ocho familias afectadas:
- Bitbucket Data Center: introducida en la versión
4.6.0y posteriores - Confluence Data Center: introducida en la versión
5.10.0y posteriores - Crowd Data Center: introducida en la versión
2.11.0y posteriores - Jira Software Data Center: introducida en la versión
7.1.0y posteriores
Estas entradas no constituyen una lista exhaustiva de las versiones vulnerables de todos los productos y ramas con soporte. Los administradores deben instalar las versiones corregidas que correspondan a sus despliegues, en lugar de asumir que la información cubre las otras cuatro familias.
Atlassian afirmó que los productos afectados de Atlassian Cloud ya se habían actualizado. La información disponible no identifica esos productos de Cloud.
La conversión de rutas de recursos genera la secuencia de recorrido de directorios
El análisis técnico relaciona el fallo con una biblioteca compartida de recursos web de Atlassian. Según explicaron los investigadores, la biblioteca convierte las dobles dos puntos, ::, en barras diagonales.
Por tanto, durante el procesamiento, una cadena de recurso manipulada puede convertirse en una ruta de recorrido de directorios. Por ejemplo:
..::..::..::..::WEB-INF::web.xml
puede transformarse en:
../../../../WEB-INF/web.xml
watchTowr combinó este comportamiento con los endpoints de recursos de complementos de Atlassian. La técnica aprovechaba la ruta y la barra final asociadas a un recurso de complemento para solicitar otro archivo de la aplicación.
The Hacker News informó de este ejemplo, que apunta al archivo WEB-INF/web.xml de Jira:
GET /download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..::WEB-INF::web.xml HTTP/1.1
Host: {{Jira-Hostname}}
La solicitud no requiere autenticación. Aun así, solo puede tener éxito si el atacante conoce una ruta y un nombre de archivo válidos.
Según la información de BleepingComputer, watchTowr verificó la lectura de archivos en Jira, Confluence y Bitbucket. La técnica que demostraron los investigadores no permitía salir del contexto de la aplicación Tomcat.
Ese límite se aplica al método probado por watchTowr. Las pruebas disponibles no demuestran que todas las posibles vías de explotación tengan la misma limitación.
Los despliegues integrados con Crowd presentan una posible vía de escalada
El efecto inmediato de la vulnerabilidad es el acceso a determinados archivos de la raíz web de la aplicación. El impacto puede ser más grave si un archivo legible contiene credenciales que puedan reutilizarse en otros sistemas.
Los investigadores destacaron el archivo WEB-INF/classes/crowd.properties en entornos de Jira integrados con Crowd. BleepingComputer informó de que este archivo puede contener credenciales en texto plano para la aplicación del sistema de identidad Crowd.
Si las credenciales son válidas, se puede acceder a Crowd y la aplicación afectada tiene permisos suficientes, el atacante podría usar la API de Crowd para crear una cuenta de administrador de Jira. El acceso administrativo a Crowd también podría permitir crear usuarios nuevos y modificar los permisos de los existentes.
Para pasar de la lectura del archivo a esa escalada deben cumplirse varios requisitos. Crowd debe ser accesible desde un sistema bajo el control del atacante, ya sea directamente o por otra vía. Según los investigadores, quizá el atacante tenga que pivotar a través de otra máquina o aprovechar una capacidad similar a SSRF en Jira, Confluence o Bitbucket para conectarse a Crowd.
Según la investigación publicada por BleepingComputer, limitar el acceso a Crowd mediante una lista de IP permitidas dificultaría considerablemente esta vía.
Estas son cadenas de ataque condicionales que los investigadores describieron o demostraron. No constituyen pruebas de que la escalada se produjera durante la actividad observada en los honeypots ni de que se creara una cuenta de administrador de Jira de un cliente.
Atlassian afirmó que no podía determinar si se habían vulnerado instancias de clientes concretos.
Los datos de los honeypots identifican tres direcciones desde las que se realizaron sondeos
Previdian informó de que sus honeypots empezaron a recibir intentos de explotación menos de dos horas después de que watchTowr publicara su análisis y una PoC pública.
The Hacker News cifró el volumen en 15 intentos desde tres direcciones IP distintas. Indicó que las direcciones estaban ubicadas en Japón y Estados Unidos, pero no especificó a qué país correspondía cada indicador.
Las direcciones comunicadas son:
38.60.157[.]86146.70.187[.]234159.26.119[.]225
BleepingComputer incluyó los mismos tres indicadores y señaló que Previdian recomendaba bloquearlos, pero no precisó el número de intentos.
Bloquear estas direcciones permite filtrar las fuentes que Previdian ya ha observado. Sin embargo, no evita la explotación desde otras infraestructuras ni sustituye a la instalación de una actualización o al filtrado de patrones de recorrido de directorios.
Ryan Dewhurst, de Previdian, esperaba que la actividad aumentara, ya que se habían publicado detalles técnicos, una PoC pública y una plantilla de análisis de Nuclei para una amplia gama de productos. Se trataba de una previsión, no de una confirmación de que posteriormente aumentaran los intentos de explotación.
Versiones corregidas y medidas temporales
Atlassian instó a los administradores de los despliegues instalados en servidores propios a aplicar las actualizaciones de seguridad disponibles. Estas son las versiones corregidas que se han comunicado:
| Producto | Versiones corregidas comunicadas |
|---|---|
| Bitbucket Data Center | 9.4.26, 10.2.8, 10.5.1 |
| Confluence Data Center | 9.2.26, 10.2.19 |
| Jira Service Management Data Center | 5.12.40, 10.3.26, 11.3.12 |
| Jira Software Data Center | 9.12.40, 10.3.26, 11.3.12 |
| Bamboo Data Center | 10.2.24, 12.1.12 |
| Crowd Data Center | 6.3.7, 7.0.3, 7.1.7, 7.2.4 |
| Crucible | 4.9.15 |
| Fisheye | 4.9.15 |
Estas son las versiones corregidas, no una lista exhaustiva de todos los rangos de versiones vulnerables. Los responsables deben elegir una versión corregida adecuada para la rama que mantengan.
Si no es posible actualizar los sistemas de inmediato, entre las medidas temporales recomendadas por Atlassian figuran retirar las instancias afectadas de Internet y aplicar una regla de firewall de aplicaciones web (WAF). BleepingComputer también informó de que un WAF o un proxy puede bloquear los patrones de recorrido especificados en las ocho familias de productos afectadas, incluidas Crucible y Fisheye.
Entre las medidas específicas para cada producto se incluyen:
RewriteValvede Tomcat para Confluence, Jira Service Management, Jira Software, Bamboo y Crowd- Una regla en
urlrewrite.xmlpara Bitbucket
La información publicada no incluye las reglas exactas para el WAF, el proxy, RewriteValve o urlrewrite.xml. watchTowr también publicó un escáner gratuito para comprobar si una instancia es vulnerable, pero el material disponible no indica la dirección del escáner.
La solución definitiva es instalar una versión corregida. Las restricciones de red y el filtrado de solicitudes reducen la exposición mientras se lleva a cabo la actualización.




