Falla crítica en Jira, Confluence y Bitbucket ya se explota: qué hacer hoy si los tienes en tu servidor

Si tu equipo usa Jira, Confluence o Bitbucket instalados en un servidor propio (en la oficina, en un datacenter o en una máquina virtual en la nube), hoy es día de actualizar. El lunes 5 de octubre de 2026, Atlassian publicó la asesoría de seguridad CVE-2026-21589, una falla crítica (9.3 sobre 10) que permite a un atacante sin usuario ni contraseña leer archivos del servidor. Al día siguiente ya había intentos de explotarla, según BleepingComputer y Help Net Security.
Si usas la versión en la nube de Atlassian (las direcciones que terminan en atlassian.net), puedes respirar: Atlassian dice que ya parchó sus productos Cloud, que no encontró indicios de explotación y que los clientes de Cloud no tienen que hacer nada.
Qué permite la falla
Según la asesoría, un atacante no autenticado puede leer archivos específicos dentro del directorio raíz de la aplicación web. Tiene un límite: necesita conocer el nombre y la ruta exactos del archivo, porque no puede listar carpetas. El problema es que esas rutas son las mismas en todas las instalaciones.
La firma de seguridad watchTowr publicó un análisis técnico y, horas después, la red de señuelos (honeypots) de la empresa Previdian empezó a recibir intentos de explotación. Tanto BleepingComputer como Help Net Security explican el riesgo más serio: en instalaciones con Crowd (el producto de Atlassian que gestiona usuarios), el atacante puede leer el archivo crowd.properties, que guarda credenciales de la aplicación en texto plano, y con ellas crear cuentas de administrador. Es decir, de "leer un archivo" se puede pasar a tomar el control de Jira o Confluence, con todos los tickets, documentos internos y código que contienen.
Productos afectados y versiones que corrigen el problema
Están afectadas todas las versiones anteriores a las corregidas de ocho productos autoalojados (Data Center y Server). Estas son las versiones que publicó Atlassian:
Jira Software Data Center9.12.40, 10.3.26, 11.3.12Jira Service Management Data Center5.12.40, 10.3.26, 11.3.12Confluence Data Center9.2.26, 10.2.19Bitbucket Data Center9.4.26, 10.2.8, 10.5.1Bamboo Data Center10.2.24, 12.1.12Crowd Data Center6.3.7, 7.0.3, 7.1.7, 7.2.4Crucible y Fisheye4.9.15Si tu versión es más antigua que la de su rama, está expuesta. Si la rama que usas ya no tiene parche, toca migrar a una de las ramas de la tabla.
Qué hacer hoy, en orden
- Haz inventario. Busca cualquier Jira, Confluence, Bitbucket, Bamboo, Crowd, Crucible o Fisheye instalado por tu equipo o por un proveedor. Los olvidados (el Jira viejo de un proyecto, el Bitbucket de pruebas) son los más peligrosos.
- Actualiza a la versión corregida de tu rama. Es la recomendación principal de Atlassian.
- Si no puedes actualizar hoy, sácalo de internet. Atlassian recomienda quitar el acceso público hasta parchear: déjalo solo para la red interna o detrás de una VPN.
- Aplica la mitigación temporal. La asesoría trae tres opciones: una regla en tu firewall de aplicaciones web (WAF) que bloquee las secuencias
..junto a/,\o::; la RewriteValve de Tomcat para Jira, Confluence, Jira Service Management, Bamboo y Crowd; o una regla enurlrewrite.xmlpara Bitbucket. Es un parche de emergencia, no un reemplazo de la actualización. - Revisa los registros de acceso, antes y después de parchear, buscando peticiones que contengan
..junto a/,\o::, como indica Atlassian. watchTowr publicó además un script gratuito para comprobar si una instancia es vulnerable. - Si encuentras rastros, cambia credenciales. Empieza por las de Crowd y las cuentas de servicio que estén en archivos de configuración, y revisa si aparecieron administradores nuevos.
Qué significa para tu empresa
Muchas empresas y equipos de desarrollo en Ecuador mantienen Jira o Confluence en un servidor propio por costumbre, por costo o por políticas de datos. Esta falla recuerda el precio de esa decisión: cuando sale un parche crítico, alguien tiene que aplicarlo en horas, no en el próximo mantenimiento del mes. Si no hay una persona responsable de esos servidores, conviene definirla hoy, o evaluar si la versión Cloud, que Atlassian parcha por su cuenta, encaja mejor.
Para los programadores, hay una lección adicional: la herramienta donde vive el código y la documentación es tan crítica como el sistema de producción. Un atacante que llega a Bitbucket o Confluence puede encontrar contraseñas, diagramas de la red y llaves de API.
Cómo lo abordamos en SimCodec
En SimCodec administramos servidores, nube y respaldos y desarrollo de software para empresas. Te ayudamos a inventariar tus herramientas autoalojadas, aplicar parches y mitigaciones sin detener al equipo, revisar los registros y decidir si te conviene seguir en servidor propio o pasar a la nube.
Si tienes Jira, Confluence o Bitbucket en tu servidor y no sabes en qué versión están, escríbenos o llama a nuestra asistente de IA Cyntia al +593 99 726 6838.


