HomeInformaticaCyber SecurityCVE-2026-21589: attacchi già rilevati contro i prodotti Atlassian Data Center

CVE-2026-21589: attacchi già rilevati contro i prodotti Atlassian Data Center

Una vulnerabilità critica nei prodotti Atlassian Data Center, identificata come CVE-2026-21589, è già oggetto di tentativi di sfruttamento. Il difetto può consentire a un aggressore non autenticato di leggere file specifici nella directory web dell’applicazione, purché ne conosca già nome e percorso esatti.

Atlassian ha pubblicato gli aggiornamenti per i prodotti interessati e segnala che le versioni Cloud sono già state corrette. I primi tentativi osservati, secondo watchTowr, puntano soprattutto a riconoscere installazioni vulnerabili e a cercare file di configurazione o altre informazioni sensibili.

Quali prodotti sono coinvolti

La falla ha un punteggio CVSS di 9,3 e riguarda diverse installazioni Data Center: Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible e Fisheye.

Il problema è nell’accesso alle risorse dell’applicazione. Una richiesta costruita ad arte può trasformare una sequenza usata nel percorso in riferimenti alle directory superiori, fino a raggiungere file collocati altrove nella webroot. Non è però una vulnerabilità che permette di elencare liberamente il contenuto delle cartelle: per sfruttarla occorre conoscere in anticipo il file da recuperare.

Perché l’accesso ai file può diventare più grave

Il rischio dipende da quali file siano presenti nell’installazione. Il ricercatore watchTowr indica la possibile esposizione di token, credenziali, chiavi e altro materiale di autenticazione contenuto nella directory dell’applicazione.

In particolare, per Atlassian Crowd e Jira l’accesso a WEB-INF/classes/crowd.properties potrebbe rivelare le credenziali di Crowd. Con quelle informazioni, un attaccante potrebbe arrivare all’accesso amministrativo, creare utenti oppure modificare privilegi nell’applicazione. È questo passaggio potenziale a rendere urgente l’intervento anche se le attività osservate finora non mostrano, secondo watchTowr, azioni successive alla compromissione.

I tentativi sono iniziati poco dopo i dettagli tecnici

Previdian afferma di avere rilevato 15 tentativi di sfruttamento contro la propria rete di honeypot, provenienti da tre indirizzi IP unici localizzati in Giappone e negli Stati Uniti. L’attività sarebbe iniziata circa due ore dopo la pubblicazione di ulteriori dettagli tecnici da parte di watchTowr.

La stessa watchTowr dichiara di osservare sfruttamento attivo in rete. Per ora, la maggior parte dei tentativi sarebbe rivolta al rilevamento dei prodotti esposti e alla ricerca di file di configurazione comuni o dati sensibili; non sono state osservate attività post-compromissione né operazioni mirate a usare le credenziali eventualmente ottenute.

Il quadro può cambiare rapidamente: la disponibilità di un template Nuclei, segnala Previdian, semplifica le scansioni automatizzate su larga scala. Non equivale a una compromissione certa di ogni istanza esposta, ma abbassa la soglia tecnica per cercare sistemi non aggiornati.

Aggiornamenti disponibili e mitigazioni temporanee

Atlassian indica correzioni per tutte le famiglie interessate. Tra le versioni risolutive figurano Bitbucket Data Center 9.4.26, 10.2.8 e 10.5.1; Confluence Data Center 9.2.26 e 10.2.19; Jira Service Management Data Center 5.12.40, 10.3.26 e 11.3.12; Jira Software Data Center 9.12.40, 10.3.26 e 11.3.12.

Sono disponibili inoltre Bamboo Data Center 10.2.24 e 12.1.12, Crowd Data Center 6.3.7, 7.0.3, 7.1.7 e 7.2.4, Crucible 4.9.15 e Fisheye 4.9.15. Le installazioni Atlassian Cloud sono state già aggiornate dal fornitore.

In attesa dell’aggiornamento, Atlassian raccomanda di togliere l’istanza da Internet pubblico, applicare una regola di Web Application Firewall e bloccare le richieste vulnerabili tramite Tomcat RewriteValve per Confluence, Jira Service Management, Jira, Bamboo e Crowd. Per Bitbucket viene invece indicata l’aggiunta di una regola nel file urlrewrite.xml.

Domande frequenti

La falla permette di vedere tutti i file del server?

No. Atlassian precisa che CVE-2026-21589 non consente di enumerare o visualizzare l’elenco delle directory. L’attaccante deve conoscere il nome e il percorso del file che vuole tentare di leggere.

Atlassian Cloud è interessato?

Atlassian afferma che i prodotti Cloud coinvolti sono stati corretti. L’avviso riguarda quindi soprattutto le installazioni Data Center nelle versioni vulnerabili.

Basta una mitigazione temporanea?

Le misure indicate possono ridurre l’esposizione nell’immediato, ma la disponibilità di versioni corrette e i tentativi di sfruttamento già rilevati rendono l’aggiornamento la misura centrale indicata da Atlassian e dai ricercatori.

Considerazioni finali

Questa è una vulnerabilità da trattare con priorità elevata non solo per il punteggio CVSS, ma per la combinazione tra accesso senza autenticazione, possibile recupero di segreti applicativi e tentativi già osservati poco dopo la diffusione dei dettagli tecnici. Il requisito di conoscere preventivamente il percorso del file limita l’attacco, senza trasformarlo in un rischio teorico.

Le mitigazioni di rete sono utili per contenere l’esposizione, soprattutto sulle istanze pubbliche, ma non sostituiscono le release corrette. Il punto decisivo è che gli aggiornamenti sono già disponibili per i prodotti Data Center interessati, mentre Atlassian dichiara di avere già corretto le versioni Cloud.

Federico Baldini
Federico Baldinihttps://sotutto.it
Appassionato di nuove tecnologie e smartphone. Sono qui con l'obiettivo di fare informazione e spiegare in modo semplice tecnologie che all'apparenza possono sembrare complicate ma che fanno parte della nostra quotidianità e chissà del nostro futuro.
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI