Jira e Confluence in casa: la falla da 9,3 riguarda anche te?

Martino Roberto Martino Roberto · Consulente Cybersecurity · 07/10/2026 8:51

Atlassian ha corretto una falla da 9,3 che permette di leggere file sui server Data Center senza login. Non risulta sfruttata, ma chi ospita Jira o Confluence in casa deve aggiornare.

Illustrazione: Jira e Confluence in casa: la falla da 9,3 riguarda anche te?

Avete Jira o Confluence installati su un vostro server, magari in sala macchine o su una VM affittata? Allora questa notizia vi riguarda. Atlassian ha corretto CVE-2026-21589, una vulnerabilità con punteggio 9,3 su 10 (scala CVSS 4.0). Permette a chiunque di leggere file sul server senza fare login.

Cosa succede, in pratica

Chi attacca manda una richiesta studiata all'applicazione e si fa restituire un file dalla cartella principale in cui è installata. C'è un limite: non può sfogliare le cartelle per vedere cosa contengono. Deve conoscere in anticipo nome e percorso esatti del file. Sembra un ostacolo, ma non lo è più di tanto: questi prodotti si installano quasi sempre allo stesso modo, quindi i percorsi standard sono documentati e prevedibili. E nei file di configurazione spesso ci sono le cose che interessano davvero, come i parametri di connessione al database.

Chi è coinvolto

Sono colpite le versioni Data Center, cioè quelle che l'azienda installa e gestisce da sé: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, oltre a Fisheye e Crucible. Le versioni Cloud, quelle gestite da Atlassian, sono già protette e non richiedono interventi. Per Confluence le versioni corrette sono la 9.2.26 e la 10.2.19, per Jira la 9.12.40, la 10.3.26 e la 11.3.12. Per gli altri prodotti ci sono le versioni corrispondenti indicate nel bollettino ufficiale.

Sfruttata o no?

Atlassian dice di non avere prove di attacchi in corso. È una buona notizia, ma vale poco: da quando esce la patch, chiunque può confrontare la versione vecchia con quella nuova e capire dove sta il buco. Per chi non riesce ad aggiornare subito, il produttore suggerisce di togliere l'istanza da Internet o di applicare il filtro WAF (un firewall per applicazioni web) descritto nel bollettino. Le istanze raggiungibili dall'esterno vanno aggiornate per prime.

💬 Il mio commento

Jira e Confluence tenuti in casa li trovo spesso nelle aziende con cui lavoro. Di solito la ragione è sensata: dati che non si vogliono in cloud, vincoli contrattuali, a volte una scelta di compliance. Il problema è che, una volta installati, questi server diventano mobili. Funzionano, nessuno li tocca, e l'aggiornamento finisce in fondo alla lista perché "c'è da fermare il servizio e la gente ci lavora". Poi scopri che lo stesso Confluence pubblicato per i fornitori risponde da Internet con una versione di due anni fa. Capita più spesso di quanto si pensi, e non per pigrizia: semplicemente nessuno ne è davvero responsabile.

Il dettaglio sul "bisogna conoscere il percorso del file" non mi tranquillizza granché, perché i percorsi di installazione standard li conosce chiunque abbia letto la documentazione. Detto questo, non vedo motivi per farsi prendere dal panico: non risultano attacchi e la correzione c'è. La cosa più sensata da fare oggi è prendere ogni istanza Atlassian Data Center che avete, controllare se è raggiungibile da Internet e aggiornare quella per prima, tenendola fuori dalla rete pubblica finché l'aggiornamento non è fatto.

Fonte: Matrice Digitale

La tua azienda è pronta ad affrontare una minaccia come questa?
Contattami per una valutazione gratuita della tua postura di sicurezza.

Richiedi una valutazione gratuita →