Tornar al Blog

Vuit productes, dinou versions: l'avís d'Atlassian diu què fer, no què tens

Vuit productes, dinou versions: l'avís d'Atlassian diu què fer, no què tens

L'avís d'Atlassian del 5 d'octubre et mana fer tres coses: pedaçar a una de dinou versions, treure la instància d'internet mentrestant i remenar els access logs. Totes tres són raonables i estan ben explicades. Totes tres comencen per una pregunta que ells no poden respondre des d'Austràlia: què tens muntat i on.

Parlem del CVE-2026-21589, publicat el 5 d'octubre del 2026. Accés arbitrari a fitxers, sense autenticar, 9,3 en CVSS 4.0 per valoració de la mateixa Atlassian, crític. Afecta vuit productes autoallotjats: Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible i Fisheye. A la taula de versions afectades, tots vuit diuen el mateix: «All versions are affected». Atlassian Cloud ja està pedaçat i no requereix cap acció dels seus clients.

La descripció de la fallada, sencera i sense retallar. Són dos paràgrafs seguits de l'avís:

«This Arbitrary File Access vulnerability allows an unauthenticated attacker to access specific files within the web application root directory in affected versions. Exploitation requires prior knowledge of the target file's exact name and path; this vulnerability does not allow attackers to enumerate or list directory contents.»

«In some configurations, there may be sensitive files present that increase your risk. All Data Center products listed below are at risk and require immediate attention.»

Les dues meitats estiren en direccions diferents i totes dues són del fabricant. La primera acota: sense llistat de directori, cal saber el nom i la ruta exactes. La segona avisa que en algunes configuracions hi haurà fitxers sensibles que apugen el risc, i tanca amb «require immediate attention». Quina de les dues és el teu cas depèn de com tinguis la instal·lació, i això Atlassian no ho sap. Ho posa per escrit més avall, a la secció de detecció: «Atlassian cannot confirm if your instances have been affected by this vulnerability». Un apunt de precisió, ja que hi som: aquella frase diu «All Data Center products», i dos dels vuit afectats —Crucible i Fisheye— no duen Data Center al nom. Hi són a la llista igualment.

Instrucció u: pedaça. Són dinou versions

La taula de l'avís, amb les files en el nostre ordre. La columna de la dreta, tal com la llegim nosaltres, són les branques de manteniment vives de cada producte, i el normal és que cada instal·lació pugi dins de la seva; Atlassian ho escriu més obert: «patch each of your affected installations to fixed versions or the latest version», o sigui que saltar a l'última també val si t'ho pots permetre. I recomana la versió LTS corregida o posterior.

ProducteVersions corregidesBranques
Bitbucket Data Center9.4.26, 10.2.8, 10.5.13
Confluence Data Center9.2.26, 10.2.192
Jira Software Data Center9.12.40, 10.3.26, 11.3.123
Jira Service Management DC5.12.40, 10.3.26, 11.3.123
Bamboo Data Center10.2.24, 12.1.122
Crowd Data Center6.3.7, 7.0.3, 7.1.7, 7.2.44
Crucible4.9.151
Fisheye4.9.151

Dinou versions correctives en un sol avís. Crowd, que en moltes cases és el servei d'identitat que hi ha davant de tota la resta, apareix amb quatre branques vives. Els dos Jira van amb tres branques cadascun. Crucible i Fisheye comparteixen la 4.9.15, cosa normal perquè comparteixen mitja base de codi.

Prova de preguntar a l'equip «en quina versió anem?». Si la resposta és «a la 10.2», hi ha tres productes de l'avís amb una branca 10.2 —Bitbucket, Confluence i Bamboo— i tots tres duen pedaços diferents. Si la resposta és «a l'última», tampoc no serveix: hi ha tres últimes de Jira Software i tres de Jira Service Management. Ja hi vam donar una volta semblant quan el número de versió d'un NetScaler no bastava per saber si estaves exposat; aquí el llistó és més baix, perquè el número tampoc no basta per saber quin pedaç et toca.

Instrucció dos: si no pots pedaçar, baixa'l d'internet

Atlassian demana que retiris la instància d'internet fins que puguis pedaçar o mitigar, i afegeix que les instàncies accessibles des d'internet públic «including those with user authentication» haurien de quedar fora de l'abast extern mentrestant. Que estigui darrere d'un login no compta com a mitigació, i això descarta d'una tacada la resposta ràpida que donaria molta gent.

Si baixar-lo no és viable, l'avís numera tres opcions, i val la pena fixar-se en el parèntesi de cadascuna perquè no cobreixen el mateix. L'opció 1, l'única marcada «For All Affected Products», és una regla de tallafoc d'aplicació o capa proxy que bloquegi el patró per expressió regular; la intenció declarada és tallar .. quan apareix enganxat a /, \ o ::, també en les formes codificades. L'opció 2 és el RewriteValve de Tomcat, i val només per a Confluence, Jira Service Management, Jira, Bamboo i Crowd. L'opció 3 és una regla a urlrewrite.xml, i l'avís la marca «For Bitbucket only».

Fes el compte creuant els parèntesis amb la llista d'afectats i surt el que importa: per a Crucible i Fisheye no hi ha opció 2 ni opció 3. Si tens aquests dos i no els pots pedaçar avui, et queden la regla de tallafoc o retirar-los d'internet, i no hi ha tercera. La regla exacta i les rutes concretes són a l'avís; no les copiem aquí perquè ningú no les apliqui des d'una traducció. El que sí que cal abans de triar qualsevol de les tres és saber, producte per producte, quins arriben des de fora, per on entren i què hi ha al davant. Amb un Confluence això es contesta de memòria; amb vuit productes repartits entre un proxy, una VPN i un accés que es va obrir «provisionalment» per a un proveïdor, és mig matí abans de poder tocar res.

Instrucció tres: mira els logs. Els tens?

La secció de detecció ocupa un paràgraf. Atlassian reconeix que no pot confirmar si la teva instància s'ha vist afectada, demana que el teu equip de seguretat revisi totes les instal·lacions afectades buscant indicis i dona el mètode: descodificar cada línia de petició de l'access log —fins a dues passades de descodificació, perquè el patró pot venir doblement codificat— i buscar després .. enganxat a /, \ o ::. Alternativament, aplicar la mateixa expressió regular sobre les línies en cru.

És una instrucció excel·lent i per això escou la pregunta següent: fins quan arriben els teus access logs? L'avís va sortir el 5 d'octubre, però la vulnerabilitat afecta totes les versions anteriors a les corregides, o sigui que la finestra que voldries mirar no comença el 5 d'octubre. Si la rotació es queda en set dies, o si el log és a la màquina que reinstal·laràs, la instrucció és perfecta i tot i així no es pot executar. Ja vam escriure sobre com el títol d'una issue acabava filtrant un token de Jira; el fil conductor és el mateix, que allò que no queda registrat no es pot reconstruir després.

On es concentra l'historial: tretze, vuit i zero

A dia d'avui no hi ha explotació catalogada d'aquest CVE. Ho vam comprovar aquest matí contra el fitxer públic del catàleg KEV de CISA, el de vulnerabilitats amb explotació confirmada, versió 2026.10.04 i 1.734 entrades: CVE-2026-21589 no hi és. Convé no estirar aquesta dada: que CISA no l'hagi catalogat no vol dir que ningú no l'estigui fent servir, i l'únic que diu Atlassian sobre el Cloud és que la seva investigació no ha trobat indicis d'explotació.

Ja posats, vam preguntar pel fabricant sencer en comptes de pel CVE. La consulta triga el que trigui la descàrrega:

curl -s "https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json" \
  | jq -r '[.vulnerabilities[] | select(.vendorProject=="Atlassian")]
           | length,
             (map(select(.knownRansomwareCampaignUse=="Known")) | length),
             (map(select(.product | test("Cloud"))) | length)'

13
8
0

Tretze vulnerabilitats històriques d'Atlassian amb explotació confirmada. Vuit de les tretze marcades amb ús conegut en campanyes de ransomware. I la tercera xifra: cap no correspon a un producte Cloud. Això no demostra que Cloud sigui més segur, i no ho vendrem així —una fallada de Cloud l'arregla el fabricant sense que ningú l'hagi de catalogar, així que per construcció no arriba al KEV—. El que sí que descriu és on cau la feina quan surt un avís com el de dilluns. Un detall que apareix només en ordenar per data: l'entrada més coneguda d'aquella llista, el CVE-2023-22515 de Confluence, va entrar al catàleg un 5 d'octubre, tres anys justos abans d'aquest avís.

L'ordre en què ho faríem

  • 1Quins dels vuit hi ha. Crucible i Fisheye són els que s'obliden: els va instal·lar algú que ja no hi és i fa anys que no donen guerra. Si hi ha Crowd, va primer, perquè autentica els altres.
  • 2Branca de cadascun, amb la taula de dalt al costat. Vuit línies en un document i la meitat de la decisió presa.
  • 3Què arriba des de fora. Això decideix si cal aplicar el punt dos de l'avís —baixar-lo, la regla de tallafoc o la configuració del mateix producte— mentre es prepara la pujada de versió, i és el que no es pot improvisar un diumenge.
  • 4Quins access logs queden i des de quan, abans de reinstal·lar res. Després de reconstruir una màquina, aquesta pregunta ja no té resposta.

El que no afirmem

  • No hem provat la fallada ni donem detall d'explotació. Tot el tècnic d'aquí surt de l'avís, i la regla i els fitxers concrets es consulten allà, no en aquesta traducció.
  • No diem que Atlassian hagi actuat malament. Va publicar versions corregides per als vuit productes el mateix dia, amb mitigacions temporals i mètode de detecció, i admet per escrit el que no pot saber. És més del que porta un avís mitjà.
  • Les xifres del KEV són d'avui, 7 d'octubre del 2026, versió 2026.10.04 del catàleg. La llista creix: quan llegeixis això pot ser una altra, i el compte de CVE-2026-21589 pot haver deixat de ser zero. La consulta és a dalt perquè la refacis.
  • Això de la retenció dels access logs és observació nostra, no un advertiment de l'avís. Atlassian dona el mètode de cerca i dona per fet que els registres hi són.

Amb un Confluence i poca cosa més, això és una tarda i no necessites ningú: mires la branca, puges i comproves per on s'hi arriba. Pesa quan són els vuit, cadascun a la seva branca, amb un Crowd al davant autenticant la resta i un Fisheye del qual ningú no es recorda des de fa anys. Allà el coll d'ampolla deixa de ser tècnic: és saber què hi ha, en quina branca i qui ho mira, i que algú llegeixi l'avís el dilluns a primera hora i no el dijous, que és literalment el que és un suport 24×7. Amb el conflicte d'interès al davant: venem totes dues coses. Si això ja ho porta la teva gent, perfecte i no ens deus res. Si no ho porta ningú, que és l'habitual, parlem-ne.

Fonts

  • Avís de seguretat d'Atlassian CVE-2026-21589, publicat el 5 d'octubre del 2026. D'allà surten la puntuació 9,3 (CVSS 4.0), la cita íntegra de la descripció, la llista de vuit productes, la taula de versions corregides i les seccions «What You Need To Do» i «Threat detection», amb les mitigacions temporals i el mètode de cerca als access logs.
  • Registre CVE oficial: CVE-2026-21589.
  • Catàleg KEV de CISA, versió 2026.10.04, 1.734 entrades, consultat el 7 d'octubre del 2026. Les xifres 13, 8 i 0 surten del fitxer públic amb la consulta que apareix al post: cisa.gov.

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN