Hackers explotan un día cero de Atlassian dos horas después de publicarse el código de exploit

Los atacantes comenzaron a buscar CVE-2026-21589, una falla crítica de acceso a archivos sin autenticación en software autoalojado de Atlassian, apenas dos horas después de que la firma de seguridad watchTowr publicara un informe técnico y un exploit de prueba de concepto el lunes. El operador de honeypots Previdian registró intentos de escaneo desde tres direcciones IP — 38.60.157.86, 146.70.187.234 y 159.26.119.225 — casi tan pronto como se publicó la investigación.
La falla reside en una biblioteca compartida utilizada en toda la línea de productos Data Center de Atlassian, que convierte la secuencia de caracteres "::" en "/" al resolver rutas de archivos. Un atacante que conozca la ruta exacta de un archivo puede explotar esa conversión para realizar un recorrido de directorios y extraer archivos de la raíz web sin autenticarse — un caso de manual de cómo un error lógico en código compartido se convierte en una exposición a nivel de toda la empresa. Los productos afectados incluyen Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible y Fisheye. Los productos alojados en la nube de Atlassian no están afectados; solo las instalaciones autoalojadas de Data Center están en riesgo.
Los servidores de Jira y Confluence son un objetivo predilecto de los atacantes precisamente por lo que almacenan: documentos de diseño interno, contraseñas pegadas en tickets, claves de API, enlaces al código fuente e informes posteriores a incidentes. Un error de lectura de archivos que no requiere inicio de sesión convierte cualquier instancia de Data Center expuesta a internet en un archivero abierto para quien pueda adivinar o descubrir algunas rutas de archivo. En cuestión de horas tras la publicación de la prueba de concepto, ya se había publicado una plantilla de escaneo de Nuclei, que permite a cualquier atacante — experto o no — automatizar el descubrimiento de servidores vulnerables a gran escala.
Atlassian ha pedido a sus clientes que apliquen los parches disponibles de inmediato. Para las organizaciones que no pueden parchear de forma inmediata, la empresa y los investigadores han sugerido mitigaciones provisionales: reglas de firewall de aplicaciones web dirigidas al patrón de ruta "::", configuraciones de Tomcat RewriteValve para bloquear el recorrido de directorios, y restringir el acceso de red a las instancias de Data Center desde internet público. Ryan Dewhurst, de Previdian, cuya red de honeypots detectó los primeros intentos de explotación, dijo que la velocidad de los ataques — activos en dos horas tras la publicación pública de la prueba de concepto — refleja la rapidez con la que las redes de escaneo oportunistas ponen en marcha hoy en día las vulnerabilidades reveladas.
Según informó primero BleepingComputer, cualquier organización que ejecute un producto Data Center de Atlassian autoalojado y expuesto a internet debería tratar el parcheo como una urgencia y no como mantenimiento rutinario.
Publicado originalmente por BleepingComputer. Lee el artículo original para más detalles.
Ver fuente original