Exploit para falla crítica de Atlassian que permite acceso admin a Jira
Se ha publicado un exploit de prueba de concepto para la vulnerabilidad CVE-2026-21589, un fallo crítico de lectura arbitraria de archivos que afecta a varios productos autogestionados de Atlassian. Esta vulnerabilidad puede exponer archivos sensibles y, en entornos integrados con Atlassian Crowd, permitir que atacantes obtengan acceso de administrador de Jira. Atlassian emitió un aviso urgente el 5 de octubre alertando que el problema afecta a numerosos productos de Data Center.
Atlassian emitió un aviso fuera de banda el 5 de octubre. La vulnerabilidad afecta a numerosos productos de Data Center, incluidos Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible y Fisheye. La debilidad es particularmente grave porque el escenario de ataque reportado muestra que puede ser explotada remotamente sin autenticación.
Una búsqueda rápida en Internet revela la existencia de algo menos de 700.000 instancias tan solo de Confluence. Por tanto, el alcance de los afectados es enorme.
watchTowr labs publicó detalles técnicos y una prueba de concepto de detección para Jira, Confluence y Bitbucket. La herramienta publicada identifica instancias vulnerables enviando solicitudes de detección seguras en lugar de crear usuarios o modificar los sistemas objetivo.
Al ver esta lista de productos afectados, se puede considerar miles de instancias vulnerables expuestas a Internet y rápidamente nos dimos cuenta de que la cifra se sitúa en el rango de las seis o siete cifras…