Home / News / Vulnerabilità critica espone file utente in Jira, Confluence e Bitbucket (versioni self-hosted)

Vulnerabilità critica espone file utente in Jira, Confluence e Bitbucket (versioni self-hosted)

Vulnerabilità critica espone. Una vulnerabilità di sicurezza, valutata con un punteggio di 9.3 su 10, consente a un attaccante non autenticato di leggere file da installazioni self-hosted di otto prodotti Atlassian.

vulnerabilità critica espone

Atlassian ha pubblicato un avviso di sicurezza il 5 ottobre riguardo alla vulnerabilità CVE-2026-21589. Questa falla interessa tutte le versioni Data Center self-hosted di Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo e Crowd, oltre a Crucible e Fisheye.

Vulnerabilità critica espone: perché è importante

La vulnerabilità permette a un attaccante di accedere a file presenti nella directory principale dell’applicazione web. Atlassian classifica questa falla come critica, basandosi sul punteggio di 9.3 secondo la versione 4.0 del Common Vulnerability Scoring System (CVSS). Lo sfruttamento della vulnerabilità è limitato dal fatto che l’attaccante deve conoscere in anticipo il nome e il percorso esatto del file desiderato, poiché non consente di elencare il contenuto delle directory.

Atlassian avverte che alcune configurazioni potrebbero contenere file sensibili all’interno della web root, aumentando potenzialmente i rischi associati allo sfruttamento. Le mitigazioni indicate nel bollettino si concentrano sul blocco del path traversal, la tecnica utilizzata da un attaccante per manipolare il percorso nell’URL e accedere a file che non dovrebbero essere esposti.

Al momento della pubblicazione dell’avviso, Atlassian dichiara di non avere evidenza di sfruttamenti attivi in corso. Tuttavia, l’azienda precisa di non poter verificare se le singole istanze dei clienti siano state compromesse. Per questo motivo, Atlassian raccomanda vivamente di aggiornare immediatamente ogni installazione a una delle versioni correttive disponibili o successive.

Nel caso in cui un aggiornamento immediato non sia possibile, Atlassian suggerisce di disconnettere le istanze da internet, includendo anche quelle protette da autenticazione. Come misure temporanee, l’azienda propone l’implementazione di una regola per Web Application Firewall (WAF) o proxy che blocchi i pattern di traversal. Queste modifiche devono essere applicate a tutti i nodi del cluster, compresi gli specchi di Bitbucket.

Cosa cambia e quali sono gli effetti

Per le organizzazioni italiane soggette alla normativa NIS2, la tempistica assume particolare importanza. Il 31 ottobre 2026 rappresenta il termine ultimo per rendere operative le misure di sicurezza di base, come stabilito dalla determinazione ACN 379907/2025 per i soggetti già inseriti nell’elenco NIS dal 2025. Dopo tale data, l’Agenzia per la Cybersicurezza Nazionale potrà avviare attività ispettive.

È importante notare che Atlassian ha interrotto la vendita di nuove licenze Data Center ai nuovi clienti a partire dal 30 marzo 2026 e ha fissato la fine del ciclo di vita per queste soluzioni al 28 marzo 2029, con l’eccezione di Bitbucket Data Center. Il fatto che i clienti cloud siano stati protetti senza necessità di intervento da parte loro potrebbe rafforzare ulteriormente l’opzione della migrazione verso il cloud.

Chi continuerà a utilizzare soluzioni on-premise fino al 2029 dovrà comunque gestire autonomamente le finestre di manutenzione e gli aggiornamenti urgenti come quello attuale.

Fonte e approfondimento su vulnerabilità critica espone: articolo originale.

* Contenuto realizzato con l'ausilio di sistemi di intelligenza artificiale.