La falla in breve
Il 5 ottobre 2026 Atlassian ha reso nota CVE-2026-21589, una falla critica di accesso arbitrario ai file (punteggio CVSS 4.0 di 9.3) in otto prodotti Data Center self-hosted: Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible e Fisheye. Un attaccante non autenticato può recuperare file specifici dalla directory web root dell’applicazione, senza credenziali e senza interazione dell’utente.
Atlassian Cloud è già stato aggiornato e non richiede interventi. I clienti Data Center devono passare a una versione corretta o applicare una delle tre mitigazioni temporanee. Atlassian afferma di non aver rilevato sfruttamenti finora; watchTowr segnala che il vendor aveva pubblicato un file di mitigazione su un ticket Jira pubblico già il 2 ottobre, tre giorni prima del bollettino.
Per i team che ospitano in proprio la toolchain di delivery è il momento di verificare non solo il numero di versione, ma anche cosa c’è davvero in quelle web root – esattamente il tipo di esposizione che un penetration test e audit di sicurezza degli strumenti interni deve far emergere.
Che cos’è CVE-2026-21589?
CVE-2026-21589 è una debolezza nella gestione dei percorsi che consente a una richiesta remota di leggere un file con un nome preciso dalla directory servita dall’applicazione web. È una falla di sola lettura: il bollettino di Atlassian descrive un accesso ai file, non un’esecuzione di codice, e la falla non consente di elencare le directory. Il vettore CVSS assegna comunque un impatto elevato sui sistemi a valle, perché un file sottratto può aprire altre porte.
Il bollettino chiarisce che il rischio dipende dalla configurazione: in alcune configurazioni possono essere presenti file sensibili che aumentano il rischio. Le installazioni che tengono backup, configurazioni esportate, chiavi o script personalizzati nella web root devono muoversi per prime.
Quali versioni sono vulnerabili e quali corrette?
Tutte le versioni precedenti a quelle corrette indicate sotto sono vulnerabili. Aggiornate alla versione corretta della vostra linea supportata, oppure all’ultima versione:
- Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
- Confluence Data Center: 9.2.26, 10.2.19
- Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
- Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
- Bamboo Data Center: 10.2.24, 12.1.12
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Crucible e Fisheye: 4.9.15
Se non potete aggiornare subito, Atlassian indica tre opzioni provvisorie: una regola regex in un web application firewall o reverse proxy, una configurazione Tomcat RewriteValve e modifiche a urlrewrite.xml per Bitbucket. Raccomanda inoltre di limitare l’accesso Internet alle istanze interessate o di metterle offline fino alla patch.
Quanto è grave se l’attaccante deve conoscere il percorso esatto?
Dover conoscere il percorso esatto riduce le probabilità di uno sfruttamento di massa alla cieca, ma è una barriera più debole di quanto sembri. I prodotti Atlassian hanno strutture di installazione prevedibili e gli amministratori seguono runbook simili, quindi i percorsi più comuni si indovinano. Appena un pattern di richiesta funzionante sarà pubblico – e la regex di mitigazione lo lascia già intuire – gli scanner potranno provare elenchi di percorsi probabili su migliaia di host.
Anche la storia sconsiglia di aspettare. Falle di Confluence e Jira Data Center sono passate più volte dal bollettino allo sfruttamento attivo nel giro di pochi giorni, e il catalogo Known Exploited Vulnerabilities dell’agenzia statunitense CISA contiene diverse voci Atlassian. Una falla di lettura file è spesso solo il primo passo: un file di configurazione o un token trapelato diventa un accesso autenticato, e da lì si arriva a codice sorgente e segreti della CI.
Cosa significa per il mercato italiano?
In Italia molte istanze Jira e Confluence girano ancora on-premise, soprattutto in banche, assicurazioni, sanità, manifattura e Pubblica Amministrazione: vincoli di residenza dei dati, requisiti di qualificazione dei servizi cloud per la PA e la fine del supporto delle edizioni Server nel febbraio 2024 hanno spinto parecchie organizzazioni verso Data Center anziché verso il cloud. Sono proprio queste installazioni a essere esposte a CVE-2026-21589.
Sul piano normativo conta la tracciabilità: il D.Lgs. 138/2024, che recepisce la NIS2, rende la gestione delle vulnerabilità un obbligo per un numero molto più ampio di soggetti, e conviene seguire gli avvisi del CSIRT Italia dell’ACN. Se tramite un’istanza esposta sono stati letti dati personali, l’articolo 33 del GDPR impone la notifica al Garante entro 72 ore; per banche e assicurazioni si aggiungono gli obblighi DORA.
Cosa significa per i team software negli Stati Uniti e in Europa
La vostra toolchain è produzione. Jira, Confluence e Bitbucket contengono roadmap, ticket dei clienti, note di architettura, codice sorgente e, troppo spesso, credenziali incollate nelle pagine o nelle variabili di pipeline. Bamboo e Crowd sono ancora più vicini al cuore: agenti di build e single sign-on. Una falla di lettura file su questi host è un rischio di supply chain per ogni prodotto che rilasciate.
Self-hosting significa gestire da soli i tempi delle patch. I clienti cloud erano aggiornati prima che la maggior parte di loro leggesse il bollettino. I team Data Center fanno questo lavoro in proprio, spesso su un’unica istanza longeva senza copia di staging e con finestre di manutenzione concordate settimane prima. Chi non riesce ad aggiornare uno strumento critico in pochi giorni dovrebbe trattarlo come un problema di piattaforma, non come un caso isolato.
Le scadenze di compliance valgono. Con i regimi europei NIS2 e DORA, e negli audit SOC 2 e ISO 27001 negli Stati Uniti e in Europa, una vulnerabilità critica non corretta su un sistema esposto a Internet è di per sé un rilievo. Se un’istanza era esposta, documentate la data della patch e controllate i log di accesso dal 2 ottobre, quando il pattern di mitigazione è diventato pubblico, alla ricerca di richieste di file anomale.
Ripulite la web root. Questa falla restituisce solo file presenti nella directory servita. Backup, export XML, keystore e script di servizio non devono stare lì; rimuoverli riduce l’impatto di questa falla e della prossima.
Cosa fare questa settimana
- Censire tutte le istanze Atlassian Data Center, compresi i server Fisheye, Crucible e Crowd dimenticati, e annotare quali sono raggiungibili da Internet.
- Aggiornare a una versione corretta sulla vostra linea supportata; fare uno snapshot e testare prima su una copia di staging, se disponibile.
- Applicare una mitigazione dove oggi non si può aggiornare – regola WAF o proxy, Tomcat RewriteValve o urlrewrite.xml di Bitbucket – e limitare l’accesso a VPN o intervalli IP fidati.
- Verificare la web root alla ricerca di backup, export, chiavi e script, e spostarli altrove.
- Analizzare i log dal 2 ottobre per richieste non autenticate che corrispondono al pattern di mitigazione, e ruotare ogni credenziale presente in un file esposto.
- Definire uno SLA di patch per le vulnerabilità critiche della toolchain, oppure pianificare il passaggio ad Atlassian Cloud se non riuscite a rispettarlo.
Domande frequenti
Che cos’è CVE-2026-21589?
CVE-2026-21589 è una vulnerabilità di accesso arbitrario ai file nei prodotti Atlassian Data Center self-hosted, resa nota da Atlassian il 5 ottobre 2026 e classificata 9.3 (critica) secondo CVSS 4.0. Consente a un attaccante non autenticato di leggere file specifici nella directory web root dell’applicazione, senza credenziali né interazione dell’utente.
Quali prodotti Atlassian sono interessati?
Otto prodotti Data Center self-hosted: Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible e Fisheye. Le versioni corrette includono Bitbucket 9.4.26, 10.2.8 e 10.5.1; Confluence 9.2.26 e 10.2.19; Jira Software 9.12.40, 10.3.26 e 11.3.12; Jira Service Management 5.12.40, 10.3.26 e 11.3.12; Bamboo 10.2.24 e 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 e 7.2.4; Crucible e Fisheye 4.9.15. Atlassian Cloud è già aggiornato.
CVE-2026-21589 è già sfruttata?
Al 6 ottobre 2026 Atlassian dichiarava di non avere prove di sfruttamento, e nessun ricercatore indipendente aveva segnalato attacchi. Lo sfruttamento richiede di conoscere nome e percorso esatti del file bersaglio, perché la falla non consente di elencare le directory. Le vulnerabilità Atlassian sono però state spesso sfruttate poco dopo la pubblicazione: la situazione attuale non è un motivo per aspettare.
Cosa fare se non possiamo aggiornare subito?
Atlassian ha pubblicato mitigazioni temporanee: bloccare il pattern di richiesta con regole di web application firewall o reverse proxy, una configurazione Tomcat RewriteValve e modifiche a urlrewrite.xml per Bitbucket. Consiglia inoltre di limitare l’accesso Internet alle istanze interessate. Le mitigazioni riducono l’esposizione ma non sostituiscono l’aggiornamento a una versione corretta.
Fonti
Atlassian — CVE-2026-21589: Arbitrary File Access vulnerability impacts multiple products (5 ottobre 2026)
BleepingComputer — Atlassian warns of critical file-access flaw in Jira, Confluence (6 ottobre 2026)
Help Net Security — Atlassian urges immediate patching of critical Data Center file access vulnerability (6 ottobre 2026)
watchTowr — CVE-2026-21589: Atlassian Data Center and Server Products Vulnerability (6 ottobre 2026)