Avete Jira o Confluence installati su un vostro server, magari in sala macchine o su una VM affittata? Allora questa notizia vi riguarda. Atlassian ha corretto CVE-2026-21589, una vulnerabilità con punteggio 9,3 su 10 (scala CVSS 4.0). Permette a chiunque di leggere file sul server senza fare login.
Cosa succede, in pratica
Chi attacca manda una richiesta studiata all'applicazione e si fa restituire un file dalla cartella principale in cui è installata. C'è un limite: non può sfogliare le cartelle per vedere cosa contengono. Deve conoscere in anticipo nome e percorso esatti del file. Sembra un ostacolo, ma non lo è più di tanto: questi prodotti si installano quasi sempre allo stesso modo, quindi i percorsi standard sono documentati e prevedibili. E nei file di configurazione spesso ci sono le cose che interessano davvero, come i parametri di connessione al database.
Chi è coinvolto
Sono colpite le versioni Data Center, cioè quelle che l'azienda installa e gestisce da sé: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, oltre a Fisheye e Crucible. Le versioni Cloud, quelle gestite da Atlassian, sono già protette e non richiedono interventi. Per Confluence le versioni corrette sono la 9.2.26 e la 10.2.19, per Jira la 9.12.40, la 10.3.26 e la 11.3.12. Per gli altri prodotti ci sono le versioni corrispondenti indicate nel bollettino ufficiale.
Sfruttata o no?
Atlassian dice di non avere prove di attacchi in corso. È una buona notizia, ma vale poco: da quando esce la patch, chiunque può confrontare la versione vecchia con quella nuova e capire dove sta il buco. Per chi non riesce ad aggiornare subito, il produttore suggerisce di togliere l'istanza da Internet o di applicare il filtro WAF (un firewall per applicazioni web) descritto nel bollettino. Le istanze raggiungibili dall'esterno vanno aggiornate per prime.
💬 Il mio commento
Jira e Confluence tenuti in casa li trovo spesso nelle aziende con cui lavoro. Di solito la ragione è sensata: dati che non si vogliono in cloud, vincoli contrattuali, a volte una scelta di compliance. Il problema è che, una volta installati, questi server diventano mobili. Funzionano, nessuno li tocca, e l'aggiornamento finisce in fondo alla lista perché "c'è da fermare il servizio e la gente ci lavora". Poi scopri che lo stesso Confluence pubblicato per i fornitori risponde da Internet con una versione di due anni fa. Capita più spesso di quanto si pensi, e non per pigrizia: semplicemente nessuno ne è davvero responsabile.
Il dettaglio sul "bisogna conoscere il percorso del file" non mi tranquillizza granché, perché i percorsi di installazione standard li conosce chiunque abbia letto la documentazione. Detto questo, non vedo motivi per farsi prendere dal panico: non risultano attacchi e la correzione c'è. La cosa più sensata da fare oggi è prendere ogni istanza Atlassian Data Center che avete, controllare se è raggiungibile da Internet e aggiornare quella per prima, tenendola fuori dalla rete pubblica finché l'aggiornamento non è fatto.