Boletín de seguridad de Atlassian: agosto de 2026 Jue, 20/08/2026 - 09:58
Aviso
Recursos Afectados
Bamboo Data Center y Server:12.1.0 a 12.1.9 (LTS);12.0.0 a 12.0.2;11.0.0 a 11.0.8;10.2.0 a 10.2.21 (LTS);10.1.0 a 10.1.1;10.0.0 a 10.0.3.Bitbucket Data Center y Server:10.4.1;10.3.0 a 10.3.2;10.2.0 a 10.2.5 (LTS);10.1.1 a 10.1.5;10.0.0 a 10.0.2;9.6.0 a 9.6.5;9.5.0 a 9.5.2;9.4.0 a 9.4.22 (LTS);9.3.0 a 9.3.2;9.2.0 a 9.2.1;9.1.0 a 9.1.1.Confluence Data Center y Server:10.2.0 a 10.2.14 (LTS);10.1.0 a 10.1.2;10.0.2 a 10.0.3;9.5.1 a 9.5.4;9.4.0 a 9.4.1;9.3.1 a 9.3.2;9.2.0 a 9.2.22 (LTS);9.1.0 a 9.1.1;9.0.3;8.9.6 a 8.9.8;8.5.15 a 8.5.31 (LTS);7.19.27 a 7.19.30 (LTS).Crowd Data Center y Server:7.2.0 a 7.2.1;7.1.0 a 7.1.5;7.0.0 a 7.0.2;6.3.0 a 6.3.6;6.2.0 a 6.2.6;6.1.0 a 6.1.7;6.0.2 a 6.0.10.Fisheye/Crucible:4.9.0 a 4.9.12.Jira Data Center y Server:11.3.0 a 11.3.8 (LTS);11.2.0 a 11.2.1;11.1.0 a 11.1.1;11.0.0 a 11.0.1;10.7.1 a 10.7.4;10.6.0 a 10.6.1;10.5.0 a 10.5.1;10.4.0 a 10.4.1;10.3.0 a 10.3.23 (LTS);10.2.0 a 10.2.1;10.1.1 a 10.1.2;10.0.0 a 10.0.1;9.17.3 a 9.17.5;9.12.13 a 9.12.37 (LTS).Jira Service Management Data Center y Server:11.3.0 a 11.3.8 (LTS);11.2.0 a 11.2.1;11.1.0 a 11.1.1;11.0.0 a 11.0.1;10.7.1 a 10.7.4;10.6.0 a 10.6.1;10.5.0 a 10.5.1;10.4.0 a 10.4.1;10.3.0 a 10.3.23 (LTS);10.2.0 a 10.2.1;10.1.1 a 10.1.2;10.0.0 a 10.0.1;5.17.3 a 5.17.5.
Descripción
Atlassian ha publicado su boletín mensual de seguridad en el que se incluyen 172 vulnerabilidades: 10 de severidad crítica y 162 de severidad alta. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante realizar una ejecución remota de código, una denegación de servicio o un man-in-the-middle.
Identificador
INCIBE-2026-567
Solución
Bamboo Data Center y Server:12.1.10 (LTS) Data Center Only;10.2.22 (LTS) Data Center Only.Bitbucket Data Center y Server:10.4.2 Data Center Only;10.2.6 (LTS) Data Center Only;9.4.23 (LTS) Data Center Only.Confluence Data Center y Server:10.2.15 (LTS) Data Center Only;9.2.23 (LTS) Data Center Only.Crowd Data Center y Server:7.2.2 a 7.2.3 Data Center Only.Fisheye/Crucible:4.9.13.Jira Data Center y Server:11.3.10 (LTS) Data Center Only;10.3.24 (LTS) Data Center Only.Jira Service Management Data Center y Server:11.3.10 (LTS) Data Center Only;10.3.24 (LTS) Data Center Only.
Detalle
Las vulnerabilidades críticas publicadas en este boletín pertenecen a componentes de terceros. Se trata de vulnerabilidades en dependencias que no pertenecen a Atlassian. La aplicación de estas dependencias por parte de Atlassian presenta un riesgo menor, no crítico, según la evaluación realizada.A continuación, se detallan las vulnerabilidades de severidad alta que afectan a Atlassian:CVE-2026-14682: RCE (Remote Code Execution) en org.bouncycastle:bcprov-jdk18on.CVE-2026-12143: RCE (Remote Code Execution) en form-data.CVE-2026-58059: DoS (Denial of Service) en org.bouncycastle:bcprov-jdk18on.CVE-2026-12802: Fallo criptográfico en org.bouncycastle:bcpkix-jdk18on.CVE-2026-58060: RCE (Remote Code Execution) en org.bouncycastle:bcprov-jdk18on.CVE-2026-12803: Fallo criptográfico en org.bouncycastle:bcprov-jdk18on.CVE-2026-13506: DoS (Denial of Service) en org.bouncycastle:bcprov-jdk18on.CVE-2026-56745: DoS (Denial of Service) en io.netty:netty-codec-http.CVE-2026-59639: Fallo criptográfico en org.bouncycastle:bcpkix-jdk18on.CVE-2026-12816: Fallo criptográfico en org.bouncycastle:bcprov-jdk18on.CVE-2026-59901: DoS (Denial of Service) en io.netty:netty-codec.CVE-2026-59642: Fallo criptográfico en org.bouncycastle:bcpkix-jdk18on.CVE-2026-0603: SQLi (SQL Injection) en org.hibernate:hibernate-core-jakarta.CVE-2026-67320: Divulgación de información en axios.CVE-2026-54291: MITM (Man-in-the-Middle) en org.postgresql:postgresql.CVE-2026-41907: RCE (Remote Code Execution) en uuid.CVE-2026-41851: DoS (Denial of Service) en org.springframework:spring-expression.CVE-2026-55831: DoS (Denial of Service) en io.netty:netty-codec-http.CVE-2026-41850: DoS (Denial of Service) en org.springframework:spring-expression.
5 - Crítica
Listado de referencias
Security Bulletin - August 18 2026
Etiquetas
Actualización
Aviso
Criptografía
Denegación de servicio - DoS - DDoS
+
Inyección
RCE
Vulnerabilidad
-
CVE
Identificador CVE
Severidad
Explotación
Fabricante
CVE-2021-44906
Crítica
No
ATLASSIAN
CVE-2025-14813
Crítica
No
ATLASSIAN
CVE-2026-59873
Crítica
No
ATLASSIAN
CVE-2026-53434
Crítica
No
ATLASSIAN
CVE-2026-2332
Crítica
No
ATLASSIAN
CVE-2026-4800
Crítica
No
ATLASSIAN
CVE-2023-45133
Crítica
No
ATLASSIAN
CVE-2026-59873
Crítica
No
ATLASSIAN
CVE-2026-4800
Crítica
No
ATLASSIAN
CVE-2026-59873
Crítica
No
ATLASSIAN