Noticias de Ciberseguridad

Detalle de la noticia

Vulnerabilidad

Boletín de seguridad de Atlassian: septiembre de 2026

Fuente: INCIBE-CERT - Avisos Publicado: 16/09/2026 · 09:56 UTC
Compartir:
Vulnerabilidad Boletín de seguridad de Atlassian: septiembre de 2026
Imagen: INCIBE-CERT - Avisos

Boletín de seguridad de Atlassian: septiembre de 2026 Mié, 16/09/2026 - 11:56 Aviso Recursos Afectados Bamboo Data Center and Server: 12.1.0 a 12.1.10 (LTS); 12.0.0 a 12.0.2; 11.0.0 a 11.0.8; 10.2.0 a 10.2.22 (LTS); 10.1.0 a 10.1.1; 10.0.2 a 10.0.3. Bitbucket Data Center and Server: 10.4.1; 10.3.0 a 10.3.2; 10.2.0 a 10.2.5 (LTS); 10.1.1 a 10.1.5; 10.0.0 a 10.0.2; 9.6.0 a 9.6.5; 9.5.0 a 9.5.2; 9.4.0 a 9.4.23 (LTS); 9.3.0 a 9.3.2; 9.2.0 a 9.2.1. Confluence Data Center and Server: 10.2.0 a 10.2.15 (LTS); 10.1.0 a 10.1.2; 10.0.2 a 10.0.3; 9.5.1 a 9.5.4; 9.4.0 a 9.4.1; 9.3.1 a 9.3.2; 9.2.0 a 9.2.23 (LTS); 9.1.0 a 9.1.1; 8.9.7 a 8.9.8; 8.5.16 a 8.5.31 (LTS); 7.19.28 a 7.19.30 (LTS). Crowd Data Center and Server: 7.2.0 a 7.2.2; 7.1.0 a 7.1.5; 7.0.0 a 7.0.2; 6.3.0 a 6.3.6; 6.2.0 a 6.2.6; 6.1.0 a 6.1.7. Fisheye/Crucible: 4.9.0 a 4.9.13 Jira Data Center and Server: 11.3.0 a 11.3.10 (LTS); 11.2.0 a 11.2.1; 11.1.0 a 11.1.1; 11.0.0 a 11.0.1; 10.7.1 a 10.7.4; 10.6.0 a 10.6.1; 10.5.0 a 10.5.1; 10.4.0 a 10.4.1; 10.3.0 a 10.3.24 (LTS); 10.2.0 a 10.2.1; 10.1.1 a 10.1.2; 9.17.3 a 9.17.5; 9.12.14 a 9.12.38 (LTS). Jira Service Management Data Center and Server: 11.3.0 a 11.3.10 (LTS); 11.2.0 a 11.2.1; 11.1.0 a 11.1.1; 11.0.0 a 11.0.1; 10.7.1 a 10.7.4; 10.6.0 a 10.6.1; 10.5.0 a 10.5.1; 10.4.0 a 10.4.1; 10.3.0 a 10.3.24 (LTS); 10.2.0 a 10.2.1; 10.1.1 a 10.1.2; 5.17.3 a 5.17.5. Descripción Atlassian ha publicado su boletín mensual de seguridad en el que se incluyen 161 vulnerabilidades: 17 de severidad crítica y 144 de severidad alta. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante realizar una ejecución remota de código, una denegación de servicio o un man-in-the-middle . Identificador INCIBE-2026-635 Solución Bamboo Data Center and Server: 12.1.11 (LTS) recommended Data Center Only; 10.2.23 (LTS) Data Center Only. Bitbucket Data Center and Server: 10.4.2 to 10.4.3 Data Center Only; 10.2.6 to 10.2.7 (LTS) recommended Data Center Only; 9.4.24 (LTS) Data Center Only. Confluence Data Center and Server: 10.2.17 to 10.2.18 (LTS) recommended Data Center Only; 9.2.24 to 9.2.25 (LTS) Data Center Only. Crowd Data Center and Server: 7.2.3 recommended Data Center Only. Fisheye/Crucible: 4.9.14 recommended. Jira Data Center and Server: 11.3.11 (LTS) recommended Data Center Only; 10.3.25 (LTS) Data Center Only. Jira Service Management Data Center and Server: 11.3.11 (LTS) recommended Data Center Only; 10.3.25 (LTS) Data Center Only. Detalle Las vulnerabilidades críticas publicadas en este boletín pertenecen a componentes de terceros. Se trata de vulnerabilidades en dependencias que no pertenecen a Atlassian. La aplicación de estas dependencias por parte de Atlassian presenta un riesgo menor, no crítico, según la evaluación realizada. A continuación, se detallan las vulnerabilidades de severidad alta que afectan a Atlassian: CVE-2026-54512 : DoS (Denial of Service) en tools.jackson.core:jackson-databind. CVE-2026-54513 : RCE (Remote Code Execution) en jackson-databind. CVE-2026-45623 : Divulgación de información en postcss. CVE-2026-73507 : DoS (Denial of Service) en io.netty:netty-codec. CVE-2026-68763 : DoS (Denial of Service) en org.apache.tomcat:tomcat-coyote. CVE-2026-73646 : File Inclusion en postcss. CVE-2026-53404 : BASM (Broken Authentication & Session Management) en Apache Tomcat. CVE-2026-55153 : DoS (Denial of Service) en com.mchange:mchange-commons-java. CVE-2026-21582 : BASM (Broken Authentication & Session Management) en Bitbucket Data Center. CVE-2026-4800 : RCE (Remote Code Execution) en lodash. CVE-2026-44249 : Improper Authorization en io.netty:netty-handler. CVE-2026-76172 : SSRF (Server-Side Request Forgery) en fast-uri. CVE-2026-75975 : SSRF (Server-Side Request Forgery) en fast-uri. CVE-2026-75899 : SSRF (Server-Side Request Forgery) en fast-uri. CVE-2026-50010 : BASM (Broken Authentication & Session Management) en Netty.