Alert GCSA-26138 - Vulnerabilita' nei prodotti Atlassian
-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 ****************************************************************** alert ID: GCSA-26138 data: 23 luglio 2026 titolo: Vulnerabilita' nei prodotti Atlassian ****************************************************************** :: Descrizione del problema Atlassian ha pubblicato il Security Bulletin Luglio 2026, include 83 vulnerabilita' con gravita' "alta" e 18 con gravita' "critica", che vengono risolte con nuove versioni dei prodotti. Tra le vulnerabilita' piu' importanti si segnala la seguente CVE-2026-42043 (CVSS 3.1 score 10.0) SSRF (Server-Side Request Forgery) axios Dependency in Confluence Data Center Maggiori informazioni sono disponibili alla sezione "Riferimenti". :: Software interessato Atlassian Bamboo Data Center and Server Atlassian Bitbucket Data Center and Server Atlassian Confluence Data Center and Server Atlassian Crowd Data Center and Server Atlassian Fisheye/Crucible Atlassian Jira Data Center and Server Atlassian Jira Service Management Data Center and Server Sourcetree for Mac Sourcetree for Windows :: Impatto Esecuzione remota di codice arbitrario (RCE) Denial of Service (DoS) Rivelazione di informazioni (ID) Bypass delle funzionalita' di sicurezza (SFB) Data Manipulation (Tampering) Server-side request forgery (SSRF) HTTP request smuggling (HRS) :: Soluzioni Atlassian consiglia di aggiornare tutti i prodotti alla versione piu' recente. Se non e' possibile farlo, applicare la versione minima indicata nella seguente lista. Product Patch to a minimum fix version of ------------------------------------------------------------------------------------------------ Bamboo Data Center and Server 12.1.9, 10.2.21 (LTS) Data Center Only Bitbucket Data Center and Server 10.3.2, 10.2.5 (LTS), 9.4.22 (LTS) Data Center Only Confluence Data Center and Server 10.2.14 (LTS), 9.2.22 (LTS) Data Center Only Crowd Data Center and Server 7.2.1 (LTS) Data Center Only Fisheye/Crucible 4.9.12 recommended Jira Data Center and Server 11.3.8 (LTS), 10.3.23 (LTS) Data Center Only Jira Service Management Data Center and Server 11.3.8 (LTS), 10.3.23 (LTS) Data Center Only Sourcetree All versions from 3.4.13 La versione piu' recente di Confluence e' disponibile al seguente link https://www.atlassian.com/software/confluence/download-archives :: Riferimenti Atlassian - Security Advisories & Bulletins https://confluence.atlassian.com/security/security-bulletin-july-21-2026-1821999345.html https://www.atlassian.com/trust/data-protection/vulnerabilities Mitre CVE I riferimenti CVE sono disponibili nell'advisory originale. GARR CERT Security Alert - subscribe/unsubscribe: http://www.cert.garr.it/alert/ricevi-gli-alert-di-cert -----BEGIN PGP SIGNATURE----- iF0EAREIAB0WIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCamIAbwAKCRDBnEyTZRJg QrsAAKCx/tkNE4wtWRXJ/2R8rJm6ssdvmwCghwwUW2AsDb/rrYbR3Wl/sRATrFk= =5gGL -----END PGP SIGNATURE-----