CVE-2026-21589: rischio file-read su Atlassian DC
La vulnerabilità CVE-2026-21589 sta mettendo in allerta i team di sicurezza che gestiscono infrastrutture Atlassian Data Center. Si tratta di una falla di tipo arbitrary file read / directory traversal non autenticata, sfruttabile da remoto senza bisogno di credenziali. In questo articolo analizziamo nel dettaglio il vettore d’attacco, i prodotti coinvolti e, soprattutto, le azioni concrete da mettere in campo subito per proteggere i vostri sistemi.
Cos’è CVE-2026-21589 e perché preoccupa
Il difetto nasce da una gestione errata delle risorse web condivise nei prodotti Atlassian Data Center. In pratica, il sistema trasforma sequenze di doppio due punti (::) in slash (/), aprendo la strada a un classico attacco di path traversal. Se l’attaccante conosce il percorso esatto del file da colpire, può leggerlo senza alcuna autenticazione.
I file più a rischio sono:
WEB-INF/web.xml, che espone dettagli sulla configurazione dell’applicazioneWEB-INF/classes/crowd.properties, particolarmente critico negli ambienti integrati con Crowd, perché può contenere credenziali applicative
Il punto chiave è che questa vulnerabilità ha già un proof-of-concept pubblico, rilasciato da WatchTowr Labs, e sono state segnalate attività di sfruttamento attivo subito dopo la sua diffusione. Questo rende la patch non più rimandabile.
Perché un semplice file-read diventa compromissione totale
Quello che rende CVE-2026-21589 particolarmente pericolosa non è solo la lettura del file in sé, ma la catena di conseguenze che può innescare. Ecco come si sviluppa un attacco tipico:
- L’attaccante invia richieste create ad hoc che sfruttano la normalizzazione
:: -> /su endpoint di risorse web - Conoscendo il path esatto, riesce a leggere file sensibili come
crowd.properties - Le credenziali applicative contenute in quel file permettono di interagire con l’identity provider Crowd
- Da qui, l’attaccante può arrivare a creare o modificare account amministrativi, ottenendo di fatto privilegi completi su Jira o altre applicazioni collegate, senza mai passare dal login standard
È proprio questa escalation silenziosa, che bypassa l’autenticazione tradizionale, a rendere la vulnerabilità così critica per chi gestisce ambienti aziendali complessi.
Prodotti affetti e versioni corrette
Atlassian ha già rilasciato patch per diversi prodotti della suite Data Center. Ecco un riepilogo delle versioni corrette, da verificare comunque sull’avviso ufficiale Atlassian per la propria configurazione specifica:
- Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
- Confluence Data Center: 9.2.26, 10.2.19
- Jira Software DC: 9.12.40, 10.3.26, 11.3.12
- Jira Service Management DC: 5.12.40, 10.3.26, 11.3.12
- Bamboo DC: 10.2.24, 12.1.12
- Crowd DC: 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Crucible / Fisheye: segnalati come affetti, verificare le build fix specifiche
Se gestite più ambienti, vale la pena programmare un controllo incrociato tra l’inventario software e questa lista, così da capire con precisione dove intervenire con priorità.
Cosa fare subito: azioni immediate
Quando si parla di vulnerabilità con PoC pubblico e sfruttamento attivo, il tempo è la risorsa più preziosa. Ecco le priorità operative:
1. Applicare la patch
La prima e più efficace misura resta sempre l’aggiornamento alle versioni corrette rilasciate da Atlassian. Se per vincoli operativi non potete patchare immediatamente, procedete con le mitigazioni temporanee descritte più sotto.
2. Ridurre la superficie esposta
- Limitare l’accesso pubblico agli endpoint delle applicazioni Data Center, mettendole dietro VPN o IP allowlist
- Bloccare l’accesso diretto a percorsi come
/WEB-INF/*e/META-INF/*tramite il web server o il reverse proxy
3. Rotazione delle credenziali Crowd
Se la vostra infrastruttura integra Crowd e sospettate una lettura di crowd.properties, agite senza esitazioni:
- Create nuove application password in Crowd
- Aggiornate la configurazione delle applicazioni collegate
- Testate il funzionamento prima di disabilitare le vecchie credenziali
- Riavviate i servizi coinvolti per rendere effettive le modifiche
4. Contenimento e monitoraggio
Isolate le istanze potenzialmente compromesse, raccogliete log e immagini per eventuali analisi forensi, e controllate la presenza di account amministrativi sospetti creati di recente.
Mitigazioni temporanee e attività di detection
Se non potete applicare la patch in tempi brevi, alcune contromisure possono ridurre il rischio nel frattempo:
- Configurare regole WAF/proxy per bloccare richieste contenenti
::o%3A%3A - Modificare le regole di rewrite su Tomcat o reverse proxy per impedire la trasformazione
:: -> / - Bloccare l’accesso pubblico a
/WEB-INF/*tramite configurazioni su nginx, Apache o regole ModSecurity
Per quanto riguarda l’attività di detection, è utile monitorare i log alla ricerca di pattern sospetti, come URI contenenti :: o richieste dirette verso file sensibili come crowd.properties. Un esempio di query Splunk potrebbe essere:
index=web (uri_path="*::*" OR uri_path="*%3A%3A*" OR uri_path="*/WEB-INF/*" OR uri_path="*crowd.properties*") | stats count by src_ip, uri_path, user_agent, _time
Allo stesso modo, una regola ModSecurity di base potrebbe essere:
SecRule REQUEST_URI "@rx (::|%3A%3A)" "id:100001,deny,log,msg:'CVE-2026-21589 traversal pattern detected'"
Non trascurate inoltre i log di Crowd, Jira e Confluence: controllate eventi amministrativi, cambi di password applicative e creazione di nuovi account admin, soprattutto se avvenuti in prossimità di scansioni sospette.
Conclusione
CVE-2026-21589 rappresenta un rischio concreto e immediato per chi utilizza prodotti Atlassian Data Center, specialmente in ambienti integrati con Crowd. La combinazione di un vettore d’attacco non autenticato, un PoC pubblico e la possibilità di escalation fino a privilegi amministrativi rende questa vulnerabilità una priorità assoluta per i team di sicurezza.
La strategia più efficace resta quella di patchare immediatamente le istanze colpite, affiancando questa azione con mitigazioni temporanee, monitoraggio attivo dei log e, se necessario, rotazione delle credenziali Crowd. Solo un approccio multilivello, che unisce prevenzione, detection e risposta rapida, può ridurre concretamente l’esposizione a questo tipo di minaccia e limitare i danni in caso di sfruttamento già avvenuto.