Los intentos de explotación de CVE-2026-21589, una vulnerabilidad crítica que afecta a ocho productos de Atlassian, continúan: Previdian registra actividad en sus sensores hasta el 11 de octubre de 2026. Las instalaciones afectadas cuentan con versiones corregidas y Atlassian recomienda actualizarlas. Los clientes de sus productos Cloud no necesitan actuar.
Previdian sitúa la primera observación el 6 de octubre, un día después de la publicación del aviso del fabricante. Su telemetría acredita intentos contra sus propios sensores; no demuestra que una instalación de un cliente haya sido comprometida.
Qué permite el fallo y a quién afecta
Atlassian califica la vulnerabilidad como crítica, con una puntuación de 9,3 en la escala CVSS 4.0. Permite que un atacante remoto, sin autenticarse, acceda a archivos concretos dentro de la raíz de la aplicación web, es decir, el directorio base de esa aplicación.
El ataque tiene un requisito: debe conocerse previamente el nombre del archivo y su ruta exacta. El fallo no permite enumerar directorios, por lo que no proporciona por sí mismo un listado de los archivos disponibles.
Están afectadas las versiones anteriores a las corregidas de los productos recogidos en la tabla. En Cloud, Atlassian indica que ya ha aplicado los parches y que su investigación no encontró pruebas de explotación.
Versiones corregidas y medidas para las instalaciones afectadas
Las correcciones varían según el producto y la rama de mantenimiento. Atlassian recomienda actualizar cada instalación afectada a una versión corregida o a la más reciente.
| Producto | Versiones corregidas |
|---|---|
| Bitbucket Data Center | 9.4.26, 10.2.8 y 10.5.1 |
| Confluence Data Center | 9.2.26 y 10.2.19 |
| Jira Software Data Center | 9.12.40, 10.3.26 y 11.3.12 |
| Jira Service Management Data Center | 5.12.40, 10.3.26 y 11.3.12 |
| Bamboo Data Center | 10.2.24 y 12.1.12 |
| Crowd Data Center | 6.3.7, 7.0.3, 7.1.7 y 7.2.4 |
| Crucible | 4.9.15 |
| Fisheye | 4.9.15 |
Si todavía no es posible instalar el parche, el fabricante aconseja restringir el acceso desde Internet. Su aviso documenta reglas temporales para el firewall de aplicaciones web o el proxy, además de mitigaciones específicas por producto que pueden aplicarse mientras se prepara la actualización.
Atlassian también recomienda revisar los registros de acceso en busca de rutas sospechosas, incluidas sus variantes codificadas.








