Navegación

Una grave vulnerabilidad de Atlassian permite a atacantes no autenticados leer archivos conocidos en 8 productos.

fuente: https://thehackernews.com/2026/10/critical-atlassian-flaw-lets.html

Una vulnerabilidad crítica en ocho productos de Atlassian Data Center, alojados por los propios clientes, permite a un atacante sin acceso de inicio de sesión leer archivos específicos en el directorio raíz de la aplicación web de cada producto.

El atacante debe conocer el nombre y la ruta exactos del archivo y no puede listar el contenido del directorio. Atlassian reveló la vulnerabilidad, CVE-2026-21589, el 5 de octubre, le otorgó una calificación de 9.3 sobre 10 y publicó una versión corregida para cada producto.

El directorio raíz de la aplicación web es la carpeta en el servidor que contiene la aplicación web. En algunas configuraciones, puede contener archivos confidenciales, lo que aumenta el riesgo, según Atlassian.

Los productos en la nube de Atlassian afectados por la vulnerabilidad ya se han corregido y los clientes de la nube no necesitan realizar ninguna acción.

Atlassian recomienda a los clientes que no puedan actualizar todos los productos a la vez que desconecten la instancia si es posible. Cualquier instancia accesible desde internet, incluso aquellas que requieren inicio de sesión, debe restringirse al acceso externo a la red hasta que se actualice o se implemente una regla de bloqueo temporal.

Productos afectados y versiones corregidas

La vulnerabilidad afecta a todas las versiones de los 8 productos anteriores a las versiones corregidas que se enumeran a continuación. Esto puede incluir versiones que han llegado al final de su ciclo de vida, según Atlassian, que recomienda actualizar a una versión corregida con soporte a largo plazo (LTS) o posterior.

Últimas noticias

02 DE OCTUBRE, 2026

La policía arresta a un joven de 16 años sospechoso de dirigir KillSec y confisca el sitio web y los servidores que filtraban el ransomware.

La policía española ha detenido a un joven de 16 años sospechoso de dirigir el grupo de ransomware KillSec. KillSec está acusado de robar datos de organizacione...

Leer artículo →
02 DE OCTUBRE, 2026

WordPress Backdoor se reconstruye a sí mismo después de la limpieza utilizando archivos, base de datos y memoria compartida.

Investigadores de ciberseguridad han revelado una vulnerabilidad en WordPress en la que los atacantes implementaron múltiples mecanismos de persistencia para as...

Leer artículo →
02 DE OCTUBRE, 2026

La policía desmantela la banda de ransomware KillSec, liderada por un joven de 16 años.

La "Operación KillSwitch", liderada por autoridades internacionales, desmanteló a la banda de ransomware KillSec, incautando sus servidores y el sitio...

Leer artículo →