Atlassian ha pubblicato il 5 ottobre un avviso di sicurezza sulla vulnerabilità CVE-2026-21589, che riguarda tutte le versioni self-hosted Data Center di Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo e Crowd, oltre a Crucible e Fisheye. La falla permette a un attaccante non autenticato di accedere a file presenti nella directory principale dell’applicazione web. Gli aggiornamenti correttivi sono già disponibili.

Cosa consente la vulnerabilità

Atlassian classifica la falla come critica, con un punteggio di 9.3 secondo la versione 4.0 del CVSS (Common Vulnerability Scoring System).

Il la vulnerabilità consente l’accesso arbitrario a file nella web root, cioè la directory da cui l’applicazione serve i propri contenuti. Lo sfruttamento ha fortunatamente un limite rilevante: l’attaccante deve conoscere in anticipo nome e percorso esatti del file, perché la falla non permette di elencare il contenuto delle directory. Atlassian avverte comunque che in alcune configurazioni, nella web root possono trovarsi file sensibili, cosa che aumenta il rischio.

Le mitigazioni indicate nel bollettino puntano a bloccare il path traversal, la tecnica con cui un attaccante manipola il percorso nell’URL per raggiungere file che non dovrebbero essere esposti. Atlassian dichiara di non avere prove di sfruttamento attivo, ma precisa di non poter verificare se le singole istanze dei clienti siano state compromesse.

Versioni corrette e mitigazioni

Il produttore raccomanda di aggiornare subito ogni installazione a una delle versioni correttive o successive:

  • Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
  • Confluence Data Center: 9.2.26, 10.2.19
  • Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
  • Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
  • Bamboo Data Center: 10.2.24, 12.1.12
  • Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
  • Crucible e Fisheye: 4.9.15

Chi non può aggiornare subito dovrebbe, secondo Atlassian, scollegare le istanze da internet, comprese quelle protette da autenticazione. Come misure temporanee il bollettino propone una regola per WAF (Web Application Firewall) o proxy che blocca i pattern di traversal. Questa e altre tattiche di mitigazione si trovano nella pagina del bollettino. Le modifiche vanno applicate a tutti i nodi del cluster, inclusi i mirror di Bitbucket.

Il contesto: NIS2 e fine vita del Data Center

Per le organizzazioni italiane soggette alla NIS2 la tempistica pesa. Il 31 ottobre 2026 scade, per i soggetti inseriti nell’elenco NIS già dal 2025, il termine per rendere operative le misure di sicurezza di base fissate dalla determinazione ACN 379907/2025. Dopo quella data l’Agenzia per la Cybersicurezza Nazionale potrà avviare le attività ispettive. Una vulnerabilità critica nota e non corretta su sistemi esposti è difficile da conciliare con gli obblighi di gestione delle vulnerabilità.

Anche i precedenti invitano a non rimandare: le falle critiche di Confluence Data Center del 2023, come CVE-2023-22518 e CVE-2023-22527, sono state sfruttate in attacchi reali a breve distanza dalla pubblicazione degli avvisi.

L’episodio arriva nel pieno della dismissione della linea Data Center. Atlassian ha interrotto dal 30 marzo 2026 la vendita di nuove licenze ai nuovi clienti e ha fissato la fine del ciclo di vita al 28 marzo 2029, con l’eccezione di Bitbucket Data Center. Il fatto che i clienti cloud siano stati protetti senza intervento diventerà probabilmente un argomento in più a favore della migrazione. Chi resta on-premise fino al 2029 continuerà però a gestire in proprio finestre di manutenzione e aggiornamenti urgenti come questo.