Se gestisci Jira, Confluence, Bitbucket o altri prodotti Atlassian Data Center, la priorità è aggiornare subito a una versione corretta. Atlassian ha pubblicato l’avviso per CVE-2026-21589, una vulnerabilità critica con punteggio CVSS 9.3 che può consentire a un attaccante non autenticato di accedere a file specifici presenti nella directory web dell’applicazione.
Il problema riguarda le installazioni Data Center self-hosted. Atlassian Cloud è già stato corretto e, secondo l’azienda, i clienti Cloud non devono eseguire interventi.
Cosa fare subito
- Verifica se usi un prodotto Atlassian Data Center esposto. Sono coinvolti Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible e Fisheye.
- Controlla la versione installata e confrontala con le release corrette indicate da Atlassian.
- Aggiorna alla versione corretta più recente compatibile con il tuo ramo di supporto.
- Se non puoi applicare subito la patch, limita l’accesso esterno all’istanza e applica le mitigazioni WAF/proxy indicate nell’advisory ufficiale.
- Dopo l’aggiornamento, controlla log, accessi anomali e file sensibili che potrebbero essere stati raggiungibili dalla web root.
Non serve intervenire su Jira o Confluence Cloud: l’avviso ufficiale specifica che i prodotti Cloud interessati sono già stati corretti.
Quali prodotti Atlassian sono coinvolti
La vulnerabilità interessa numerosi prodotti della famiglia Data Center. Atlassian indica come coinvolti:
- Bitbucket Data Center;
- Confluence Data Center;
- Jira Service Management Data Center;
- Jira Software Data Center;
- Bamboo Data Center;
- Crowd Data Center;
- Crucible;
- Fisheye.
L’advisory ufficiale è disponibile nella documentazione di Atlassian Security. L’azienda considera il problema critico e chiede attenzione immediata alle installazioni Data Center.
Perché CVE-2026-21589 è critica
Il difetto permette a un attaccante remoto non autenticato di tentare l’accesso a file specifici nella directory web dell’applicazione. Non consente però di elencare liberamente le directory: per sfruttarlo è necessario conoscere il nome e il percorso esatti del file bersaglio.
Questa limitazione non rende il problema trascurabile. In alcune configurazioni la web root può contenere file sensibili e l’attacco non richiede un account valido. Per questo Atlassian assegna alla falla un CVSS 9.3.
È importante anche distinguere il rischio potenziale dallo stato degli attacchi: nell’advisory Atlassian dichiara di non aver trovato prove di sfruttamento sui prodotti Cloud già corretti. La scelta prudente per le istanze Data Center resta comunque applicare la patch senza attendere ulteriori segnali.
Versioni corrette di Jira, Confluence e Bitbucket
Atlassian raccomanda di installare una release corretta o una versione successiva. Le versioni indicate nell’avviso del 5 ottobre 2026 sono:
| Prodotto | Versioni corrette indicate da Atlassian |
|---|---|
| Bitbucket Data Center | 9.4.26, 10.2.8, 10.5.1 |
| Confluence Data Center | 9.2.26, 10.2.19 |
| Jira Service Management Data Center | 5.12.40, 10.3.26, 11.3.12 |
| Jira Software Data Center | 9.12.40, 10.3.26, 11.3.12 |
| Bamboo Data Center | 10.2.24, 12.1.12 |
| Crowd Data Center | 6.3.7, 7.0.3, 7.1.7, 7.2.4 |
| Crucible | 4.9.15 |
| Fisheye | 4.9.15 |
Prima di aggiornare un ambiente di produzione verifica sempre il ramo supportato e le note di rilascio del prodotto. Se la tua versione è fuori supporto, la soluzione non è cercare una patch isolata: Atlassian raccomanda il passaggio a una release corretta e supportata.
Come capire se devi intervenire
Devi intervenire se amministri una delle installazioni Data Center elencate e non sei già su una release corretta. La verifica dovrebbe partire dall’inventario delle istanze, non soltanto dai server più visibili.
Controlla in particolare le installazioni accessibili da Internet, quelle pubblicate attraverso reverse proxy e quelle raggiungibili da reti esterne tramite VPN o altri gateway. Un servizio non indicizzato dai motori di ricerca non è automaticamente un servizio non raggiungibile.
Se gestisci invece esclusivamente Atlassian Cloud, non devi applicare manualmente queste patch: Atlassian ha già corretto il servizio.
Cosa fare se non puoi aggiornare immediatamente
La patch resta la soluzione principale. Se una finestra di manutenzione impedisce l’aggiornamento immediato, Atlassian consiglia di rimuovere temporaneamente l’istanza dall’accesso Internet quando possibile oppure applicare la mitigazione tramite Web Application Firewall o proxy descritta nell’advisory.
Una regola WAF è una misura temporanea, non una sostituzione permanente dell’aggiornamento. Va inoltre testata nel proprio ambiente per evitare blocchi inattesi sul traffico legittimo.
Dopo la patch conviene controllare i log
Aggiornare chiude la vulnerabilità, ma non risponde da solo alla domanda più importante: qualcuno ha provato a sfruttarla prima dell’intervento?
Per gli ambienti esposti conviene conservare e analizzare i log HTTP, gli eventi del reverse proxy e gli eventuali alert del WAF, cercando richieste anomale verso percorsi e file sensibili. Se emergono segnali compatibili con un accesso non autorizzato, la risposta deve passare dal normale processo di incident response e non fermarsi alla sola installazione della patch.
Lo stesso principio vale per altre vulnerabilità critiche: nella nostra guida sui router ASUS vulnerabili e firmware da aggiornare abbiamo visto perché identificare con precisione modello e versione evita interventi generici. Per i software desktop, la procedura è simile: controllare versione, fix disponibile e reale esposizione, come nel caso delle vulnerabilità corrette in Notepad++.
Non confondere Data Center e Cloud
È il controllo che evita più facilmente allarmismi inutili. CVE-2026-21589 richiede un’azione immediata sulle installazioni Data Center coinvolte, non sui normali account Atlassian Cloud.
Se sei un utente aziendale ma non amministri direttamente Jira o Confluence, chiedi al reparto IT se il servizio è Cloud oppure self-hosted/Data Center. Se è Cloud, Atlassian ha già applicato la correzione. Se è Data Center, l’amministratore deve verificare la versione installata.
La verifica finale
Considera chiuso l’intervento solo quando hai confermato tre elementi: versione corretta installata, istanza nuovamente raggiungibile senza anomalie e controllo dei log completato. Se non puoi aggiornare subito, limita l’esposizione e usa le mitigazioni ufficiali soltanto come ponte verso la patch.
Per CVE-2026-21589 non conviene aspettare il prossimo normale ciclo di manutenzione: Atlassian classifica la falla come critica e raccomanda di aggiornare immediatamente le installazioni interessate.




Entra nella conversazione
Condividi il tuo punto di vista: non serve creare un account. I contributi restano soggetti alla moderazione editoriale.