CVE-2026-21589
Esta es una vulnerabilidad en Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data...
- Publicado
- 5 oct 2026
- Actualizado
- 7 oct 2026
- Asignación de CNA
- atlassian
- Evidencia observada
- 7 oct 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 53,0 %
- Fecha del modelo
- 6 oct 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Esta es una vulnerabilidad en Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center. Crowd Data Center, Crucible y Fisheye. Esta vulnerabilidad de Acceso Arbitrario a Archivos permite a un atacante no autenticado acceder a archivos específicos dentro del directorio raíz de la aplicación web en las versiones afectadas. La explotación requiere conocimiento previo del nombre y la ruta exactos del archivo objetivo; esta vulnerabilidad no permite a los atacantes enumerar o listar el contenido de directorios. En algunas configuraciones, puede haber archivos sensibles que hagan que esto sea altamente grave. Esta vulnerabilidad permite a un atacante remoto no autenticado acceder a archivos específicos dentro del directorio raíz de la aplicación web en las versiones afectadas. La vulnerabilidad debe ser abordada para las versiones afectadas de: -- Bitbucket Data Center, introducida en la versión >= 4.6.0, versiones de corrección: 9.4.26, 10.2.8, 10.5.1 -- Confluence Data Center, introducida en la versión >= 5.10.0, versiones de corrección 9.2.26, 10.2.19 -- Crowd Data Center, introducida en la versión >= 2.11.0, versiones de corrección 6.3.7, 7.0.3, 7.1.7, 7.2.4 -- Jira Software Data Center, introducida en la versión >= 7.1.0, versiones de corrección 9.12.40, 10.3.26, 11.3.12 -- Jira Service Management Data Center, introducida en la versión >= 3.1.0, versiones de corrección 5.12.40, 10.3.26, 11.3.12 -- Bamboo Data Center >= 7.0.1, versiones de corrección 10.2.24, 12.1.12 -- Crucible, versiones de corrección 4.9.15 -- Fisheye, versión de corrección 4.9.15 -- La explotación requiere conocimiento previo del nombre y la ruta exactos del archivo objetivo. La vulnerabilidad no incluye la capacidad de enumerar o listar el contenido de directorios.
Fuentes
http/cves/2026/CVE-2026-21589.yaml
Nuclei TemplatesCondiciones declaradas
- network: http($.protocol_keys)
- verification: dsl($.matchers[*].type)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.