Saltar al contenido
Mark-Co Digital
Ciberseguridad

Jira y Confluence: falla crítica CVE-2026-21589, actualizá tus servidores

Atlassian corrigió CVE-2026-21589 (9.3, crítica), que permite leer archivos sin autenticación en Jira, Confluence, Bitbucket y otros productos Data Center. La nube ya está corregida. Qué versiones instalar y cómo mitigar si no podés actualizar hoy.

6 min de lectura Investigado y publicado con Claude

Ilustración de un servidor con una carpeta de archivos abierta y un escudo, junto al título "Jira y Confluence: falla crítica en Data Center"
En este artículo
  1. Qué pasó
  2. Qué productos y versiones están afectados
  3. A quién le afecta en una pyme
  4. Qué hacer ahora
  5. Preguntas frecuentes
  6. ¿Necesitás ayuda?
  7. Fuentes

Si tu empresa usa Jira, Confluence, Bitbucket u otro producto de Atlassian instalado en un servidor propio (versión Data Center), tenés que actualizarlo: Atlassian publicó el 5 de octubre de 2026 la vulnerabilidad CVE-2026-21589, de severidad crítica (9.3 sobre 10), que permite a un atacante sin usuario ni contraseña leer archivos del servidor. Si usás la versión en la nube (Atlassian Cloud), no tenés que hacer nada: la empresa ya la corrigió.

Qué pasó#

Según el aviso oficial de Atlassian, la falla es de tipo "acceso arbitrario a archivos": permite que un atacante no autenticado acceda a archivos específicos dentro del directorio raíz de la aplicación web. Es una variante de lo que en seguridad se llama path traversal: armar una dirección con secuencias como ../ para salir de la carpeta permitida y pedir otro archivo.

Atlassian aclara dos límites importantes:

  • Para explotarla, el atacante tiene que conocer de antemano el nombre y la ruta exacta del archivo que quiere leer.
  • La falla no permite listar ni recorrer el contenido de las carpetas.

Aun así, la calificó como crítica. En el software que se instala siempre igual, las rutas de muchos archivos de configuración son conocidas, y un archivo de configuración puede contener datos sensibles como contraseñas de bases de datos o claves de integración.

Sobre si se está usando en ataques, Atlassian dice que en su nube no encontró evidencia de explotación, y que no puede confirmar si las instancias de sus clientes fueron afectadas. Ni BleepingComputer ni The Hacker News reportaron ataques activos al momento de publicar esta nota.

Qué productos y versiones están afectados#

El aviso indica que todas las versiones de estos ocho productos están afectadas. Estas son las versiones corregidas que publicó Atlassian:

Producto Versiones corregidas
Jira Software Data Center 9.12.40, 10.3.26, 11.3.12
Jira Service Management Data Center 5.12.40, 10.3.26, 11.3.12
Confluence Data Center 9.2.26, 10.2.19
Bitbucket Data Center 9.4.26, 10.2.8, 10.5.1
Bamboo Data Center 10.2.24, 12.1.12
Crowd Data Center 6.3.7, 7.0.3, 7.1.7, 7.2.4
Crucible 4.9.15
Fisheye 4.9.15

Atlassian recomienda pasar a una de esas versiones o directamente a la última disponible de cada producto.

A quién le afecta en una pyme#

Muchas pymes usan Jira para organizar proyectos, Jira Service Management como mesa de ayuda o Confluence como wiki interna. La pregunta clave es dónde está instalado:

  • Si entrás por una dirección del tipo tuempresa.atlassian.net, usás Atlassian Cloud. Según el aviso, la nube ya está corregida y no tenés que hacer nada.
  • Si Jira o Confluence corren en un servidor de tu empresa (en la oficina, en un VPS o en un proveedor cloud que vos administrás), estás en el grupo afectado y la tarea es tuya o de tu proveedor de sistemas.
  • Si un proveedor externo te lo administra, pedile confirmación por escrito de la versión instalada y de la fecha de actualización.

El riesgo es mayor cuando el servidor está publicado en internet sin ninguna protección delante, algo común cuando se habilitó el acceso remoto para trabajar desde casa.

Qué hacer ahora#

  1. Identificá todas tus instalaciones. Hacé una lista de los productos de Atlassian que tienen instalados, la versión de cada uno y si son accesibles desde internet.
  2. Hacé una copia de seguridad antes de tocar nada. Base de datos y carpeta de datos de la aplicación. Probá que la copia se pueda restaurar.
  3. Actualizá a una versión corregida de la tabla. Si estás en una rama vieja, planificá la subida con tiempo, pero no la postergues.
  4. Si no podés actualizar hoy, aplicá una mitigación temporal. Atlassian propone tres opciones: una regla en tu firewall de aplicaciones web (WAF) que bloquee las direcciones con secuencias de tipo ../ (incluidas sus versiones codificadas); una regla de reescritura en Tomcat (RewriteValve) para Confluence, Jira, Jira Service Management, Bamboo y Crowd; o una regla en el archivo urlrewrite.xml de Bitbucket. Las expresiones exactas están en el aviso oficial. Si ya usás un proxy o un servicio como Cloudflare delante del servidor, ahí es el lugar natural para esa regla.
  5. Reducí la exposición. Si el servidor no necesita estar abierto a todo internet, limitá el acceso por VPN o por lista de direcciones IP.
  6. Revisá registros y secretos. Buscá en los registros del servidor web pedidos con ../ o %2e%2e. Si encontrás intentos exitosos o tenés dudas, cambiá las contraseñas de la base de datos y las claves de integración que estén guardadas en archivos de configuración.

Esta no es la primera alerta del mes para equipos expuestos a internet: en los últimos días contamos los casos de Citrix NetScaler y su nuevo zero-day, del helpdesk Zammad con fallas explotadas y de Exchange Server y el fin de sus parches. El patrón se repite: lo que está instalado en servidores propios necesita un responsable de actualizaciones.

Preguntas frecuentes#

¿Tengo que hacer algo si uso Jira o Confluence en la nube?#

No. Atlassian informó que los productos de su nube afectados ya fueron corregidos y que los clientes de Cloud no tienen que tomar ninguna acción.

¿La falla permite que entren a mi Jira y modifiquen datos?#

El aviso la describe como acceso a archivos: permite leer archivos específicos del directorio de la aplicación si el atacante conoce su ruta exacta. El riesgo está en lo que esos archivos puedan contener, como credenciales, que después sí podrían usarse para otros accesos.

¿Se está explotando?#

Al 6 de octubre de 2026 no había reportes públicos de explotación activa. Atlassian dice que no encontró evidencia en su nube y que no puede confirmar si las instalaciones de sus clientes fueron afectadas.

¿Alcanza con la regla de firewall?#

Es una mitigación temporal para ganar tiempo. La solución definitiva es actualizar a una versión corregida.

¿Cómo sé qué versión tengo?#

Un usuario administrador puede verla desde el panel de administración del producto. Si no tenés ese acceso, pedíselo a quien administra el servidor y anotá la versión en tu inventario.

¿Necesitás ayuda?#

Si tu empresa tiene herramientas instaladas en servidores propios y no tiene claro quién las mantiene, en Mark-Co Digital podemos ayudarte a ordenar actualizaciones, copias de seguridad y protección con nuestros servicios de cloud e infraestructura, backups y seguridad y firewall y protección DDoS con Cloudflare. Escribinos y lo revisamos juntos.

Fuentes#

Compartí este artículo

WhatsApp LinkedIn X

Servicios relacionados

Seguí leyendo

Contanos qué necesitás

Respondemos cada consulta con una propuesta concreta para tu proyecto.

Usamos cookies de analítica para entender cómo se usa el sitio y mejorarlo. Más info