Alert GCSA-26256 - Vulnerabilita' critica nei prodotti Atlassian

-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 ****************************************************************** alert ID: GCSA-26256 data: 8 ottobre 2026 titolo: Vulnerabilita' critica nei prodotti Atlassian ****************************************************************** :: Descrizione del problema Atlassian ha rilasciato patch per una vulnerabilita' con gravita' critica che ha impatto su tutte le versioni di 8 dei suoi prodotti. La CVE-2026-21589 (CVSS score 9.3), e' una vulnerabilita' di tipo accesso arbitrario ai file. Puo' essere sfruttata senza autenticazione per accedere a file specifici nella directory principale dell'applicazione web. "Lo sfruttamento richiede una conoscenza preliminare del nome e del percorso esatti del file di destinazione; la vulnerabilita' non consente di enumerare o elencare i contenuti della directory. In alcune configurazioni, ci possono essere file sensibili presenti, che aumentano il rischio". Atlassian esorta chi amministra istanze self-hosted ad applicare immediatamente gli aggiornamenti. Le istanze cloud sono state patchate automaticamente dal produttore. Se non e' possibile applicare rapidamente le patch, l'azienda raccomanda di limitare l'accesso ai sistemi, anche per le istanze che richiedono l'autenticazione utente. L'advisory ufficiale offre istruzioni dettagliate per implementare delle mitigazioni temporanee. Dopo l'advisory di Atlassian, la societa' di sicurezza watchTowr ha pubblicato un rapporto tecnico che mostra come la CVE-2026-21589 possa essere sfruttata per ottenere l'accesso come admin in Jira, Confluence e Bitbucket, in alcune implementazioni integrate con Crowd. Atlassian Crowd fornisce la gestione centralizzata delle identita', il single sign-on (SSO), l'autenticazione, l'autorizzazione e la gestione degli accessi per le app collegate del Data Center. La vulnerabilita' risulta in corso di sfruttamento. Maggiori informazioni sono disponibili alla sezione "Riferimenti". :: Software interessato Atlassian Bamboo Data Center Atlassian Bitbucket Data Center and Server Atlassian Confluence Data Center and Server Atlassian Crowd Data Center Atlassian Fisheye Atlassian Crucible Atlassian Jira Software Data Center Atlassian Jira Service Management Data Center :: Impatto Rivelazione di informazioni (ID) :: Soluzioni Aggiornare alle seguenti versioni Atlassian Bamboo Data Center 10.2.24, 12.1.12 Atlassian Bitbucket Data Center and Server 9.4.26, 10.2.8, 10.5.1 Atlassian Confluence Data Center and Server 9.2.26, 10.2.19 Atlassian Crowd Data Center 6.3.7, 7.0.3, 7.1.7, 7.2.4 Atlassian Fisheye 4.9.15 Atlassian Crucible 4.9.15 Atlassian Jira Software Data Center 9.12.40, 10.3.26, 11.3.12 Atlassian Jira Service Management Data Center 5.12.40, 10.3.26, 11.3.12 :: Riferimenti Atlassian - Security Advisories & Bulletins https://confluence.atlassian.com/security/cve-2026-21589-arbitrary-file-access-vulnerability-impacts-multiple-products-1870495748.html https://confluence.atlassian.com/security/security-advisories-bulletins-1236937381.html https://www.atlassian.com/trust/data-protection/vulnerabilities watchTowr https://watchtowr.com/intelligence/atlassian-arbitrary-file-access-vulnerability-jira-confluence-cve-2026-21589-faq/ https://labs.watchtowr.com/you-wont-hear-about-these-even-in-myths-atlassian-jira-confluence-and-more-pre-auth-arbitrary-file-read-cve-2026-21589/ watchTowr - strumento di scansione gratuito https://github.com/watchtowrlabs/watchTowr-vs-Atlassian-CVE-2026-21589 Previdian https://previdian.com/CVE-2026-21589#telemetry Bleeping Computer https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-atlassian-flaw-after-public-poc-release/ ISC SANS https://isc.sans.edu/diary/rss/33406 CVE ID https://www.cve.org/CVERecord?id=CVE-2026-21589 GARR CERT Security Alert - subscribe/unsubscribe: http://www.cert.garr.it/alert/ricevi-gli-alert-di-cert -----BEGIN PGP SIGNATURE----- iF0EAREIAB0WIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCasdnhwAKCRDBnEyTZRJg QsuBAJ0byrvZsQ0G+UOp+0n71BWJ6xOQiACgsem/hFIh9Vbyhxj9BXGDdErEvV8= =sfCB -----END PGP SIGNATURE-----