El INCIBE-CERT, el equipo de respuesta ante incidentes del Instituto Nacional de Ciberseguridad (INCIBE), ha publicado este jueves 20 de agosto el boletín de seguridad de Atlassian de agosto de 2026 con 172 vulnerabilidades, 10 de ellas críticas y 162 de severidad alta.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha publicado el boletín mensual de seguridad de Atlassian con 172 vulnerabilidades en varios productos.
- ¿Qué productos están afectados? Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible, Jira y Jira Service Management Data Center y Server.
- ¿Qué acción recomienda? Actualizar de inmediato a las versiones corregidas publicadas por Atlassian.
Un boletín con 172 vulnerabilidades
El aviso, con identificador INCIBE-2026-567, recoge el boletín oficial de Atlassian correspondiente al 18 de agosto y se publicó a las 09:58 horas. Afecta a las versiones Data Center y Server de Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible, Jira y Jira Service Management.
Dentro de Confluence, los rangos afectados incluyen de la 10.2.0 a la 10.2.14 (LTS) y de la 7.19.27 a la 7.19.30 (LTS). En Bitbucket, el boletín lista versiones desde la 10.4.1 hasta la 9.1.1, y en Bamboo desde la 12.1.0 hasta la 12.1.9 (LTS), además de otras ramas 12.0.x, 11.0.x y 10.2.x.
Atlassian ha detallado que la explotación de estas vulnerabilidades podría permitir a un atacante realizar una ejecución remota de código (RCE), una denegación de servicio (DoS) o un ataque de intermediario (man-in-the-middle). Las 10 vulnerabilidades críticas corresponden a componentes de terceros; según la evaluación recogida en el boletín, la aplicación de esas dependencias por parte de Atlassian presenta un riesgo menor, no crítico.
Versiones corregidas y vectores de ataque
El boletín publica las versiones corregidas para cada producto. Bamboo debe actualizarse a la 12.1.10 (LTS) o la 10.2.22 (LTS); Bitbucket a la 10.4.2, la 10.2.6 (LTS) o la 9.4.23 (LTS); y Confluence a la 10.2.15 (LTS) o la 9.2.23 (LTS). Crowd se corrige en las versiones 7.2.2 a 7.2.3, Fisheye/Crucible en la 4.9.13, y Jira y Jira Service Management en las versiones 11.3.10 (LTS) y 10.3.24 (LTS). Para las soluciones Data Center, las correcciones se listan como Data Center Only.
Entre las vulnerabilidades de severidad alta figuran fallos de ejecución remota de código en Bouncy Castle, form-data y uuid; denegaciones de servicio en Netty y Spring Expression; fallos criptográficos en Bouncy Castle; una inyección SQL en Hibernate; y una divulgación de información en axios. El listado de CVEs críticos recoge además que no consta explotación activa de esas entradas.
El INCIBE-CERT recomienda aplicar de inmediato las versiones corregidas para reducir la exposición a ejecución remota de código y denegación de servicio.
La alerta temprana del INCIBE-CERT se dirige especialmente a los administradores de sistemas que gestionan instancias locales de Atlassian, habituales en entornos corporativos para la planificación de proyectos, la gestión de código y la documentación interna. Aunque el boletín no detalla incidentes confirmados, la coincidencia de varios vectores de ejecución remota de código convierte la actualización en una prioridad de contención.
El panorama de la ciberseguridad
La publicación del boletín confirma la presión continua sobre el software de colaboración autogestionado. Los productos Data Center y Server de Atlassian concentran una superficie de ataque relevante para empresas y administraciones, ya que suelen integrar información sensible y flujos de trabajo críticos. En esta entrega, el 94 % de los avisos corresponden a vulnerabilidades de severidad alta, y solo 10 alcanzan el nivel crítico, todas ellas asociadas a componentes de terceros. Esa distribución refuerza la utilidad de las alertas tempranas del INCIBE-CERT: permite a los responsables de seguridad priorizar el parcheo con datos oficiales en lugar de reaccionar ante avisos dispersos.
La recomendación operativa es clara: aplicar las versiones corregidas antes de exponer los servicios a Internet o a redes de terceros y revisar los boletines oficiales de Atlassian para completar el detalle de cada CVE. La alerta queda recogida con el identificador INCIBE-2026-567 y constituye la referencia oficial para la mitigación en España.

