Atlassian تصلح ثغرة حرجة للوصول إلى الملفات في Jira وConfluence ومنتجات Data Center أخرى
تتيح الثغرة CVE-2026-21589 لمهاجم غير مصادَق عليه قراءة ملفات محددة من الدليل الجذري للويب لمنتجات Atlassian المستضافة ذاتيًا. وقد صدرت إصدارات مصحَّحة، وعملاء الخدمة السحابية محميون بالفعل، وتقول Atlassian إنه لا يوجد لديها حتى الآن أي دليل على استغلال الثغرة.
النقاط الرئيسية
- 1تتيح الثغرة CVE-2026-21589 الوصول دون مصادقة إلى ملفات محددة في الدليل الجذري للويب لمنتجات Atlassian المستضافة ذاتيًا؛ ويفيد The Register بأن درجتها 9.3.
- 2يتطلب الاستغلال معرفة الاسم والمسار الدقيقين للملف؛ ولا يمكن عرض محتويات الأدلة.
- 3المنتجات المتأثرة: Jira Software وJira Service Management وConfluence وBitbucket وBamboo وCrowd وCrucible وFisheye؛ والإصدارات المصحَّحة متاحة.
- 4إذا تعيّن تأجيل التصحيح، تنصح Atlassian بتقييد الوصول الخارجي وتطبيق إجراءات تخفيف عبر WAF أو الخادم الوكيل أو قواعد إعادة الكتابة على كل عقدة.
- 5تقول Atlassian إنه لا يوجد لديها حتى الآن أي دليل على الاستغلال؛ ولا يحتاج عملاء الخدمة السحابية إلى أي إجراء.
الخبر كاملًا
طلبت Atlassian من عملاء منتجاتها المستضافة ذاتيًا من فئة Data Center تثبيت تحديثات أمنية لمعالجة ثغرة حرجة تحمل المعرّف CVE-2026-21589. ووفقًا لموقع The Register، أرسلت الشركة يوم الاثنين رسالة بريد إلكتروني إلى المستخدمين بعنوان «Action required» تتضمن رابطًا إلى نشرتها الأمنية. ويفيد The Register بأن الثغرة حصلت على درجة خطورة تبلغ 9.3.
الخلل هو نقطة ضعف تسمح بالوصول التعسفي إلى الملفات. وتقول النشرة الاستشارية لشركة Atlassian، كما نقلها الموقعان، إن مهاجمًا لم يسجّل الدخول يمكنه الوصول إلى ملفات محددة داخل الدليل الجذري لتطبيق الويب في الإصدارات المتأثرة. لكن هناك قيدًا: إذ يجب أن يعرف المهاجم مسبقًا الاسم والمسار الدقيقين للملف، ولا يمكن استخدام الثغرة لعرض محتويات أي دليل. وتحذّر Atlassian أيضًا من أن بعض الإعدادات قد تحتوي على ملفات حساسة، ما يزيد من الخطر.
المنتجات المتأثرة هي Bitbucket وConfluence وJira Service Management وJira Software وBamboo وCrowd في إصداراتها من فئة Data Center، إضافة إلى Crucible وFisheye. ويسرد موقع BleepingComputer الإصدارات التي تعالج المشكلة؛ وجميع الإصدارات الأقدم منها معرّضة للثغرة. وهي: Bitbucket 9.4.26 و10.2.8 و10.5.1؛ وConfluence 9.2.26 و10.2.19؛ وJira Service Management 5.12.40 و10.3.26 و11.3.12؛ وJira Software 9.12.40 و10.3.26 و11.3.12؛ وBamboo 10.2.24 و12.1.12؛ وCrowd 6.3.7 و7.0.3 و7.1.7 و7.2.4؛ وCrucible وFisheye 4.9.15.
يُنصح المسؤولون الذين لا يستطيعون الترقية فورًا بحظر الوصول من الشبكات الخارجية، حتى بالنسبة إلى النسخ المكشوفة على الإنترنت التي تطلب من المستخدمين تسجيل الدخول. ووفقًا لموقع BleepingComputer، تسرد النشرة الاستشارية أيضًا إجراءات تخفيف مؤقتة: قاعدة في جدار حماية تطبيقات الويب (WAF) أو في الخادم الوكيل (proxy) تحظر أنماط اجتياز المسارات المذكورة في النشرة، وقواعد Tomcat RewriteValve لكل من Confluence وJira وJira Service Management وBamboo وCrowd، وقاعدة لإعادة كتابة عناوين URL في Bitbucket. ويجب تطبيق كل واحد من هذه التغييرات على جميع عُقد العنقود، بما في ذلك النسخ المرآة (mirrors) وعُقد مزرعة النسخ المرآة (mirror farm) في Bitbucket.
تقول Atlassian إنه لا يوجد لديها حاليًا أي دليل على استغلال الثغرة. ومع ذلك تطلب من المسؤولين فحص سجلات الوصول بحثًا عن أنماط الاجتياز التي تصفها، وتقول إنها لا تستطيع معرفة ما إذا كانت نسخة معينة لدى أحد العملاء قد اختُرقت، لذا ينبغي للعملاء الذين يستضيفون هذه المنتجات ذاتيًا إشراك فرق الأمن الخاصة بهم. أما عملاء الخدمة السحابية من Atlassian فلا يحتاجون إلى القيام بأي شيء، لأن الشركة أصلحت خدمتها المستضافة بالفعل.
لماذا يهم
كثيرًا ما تحتوي Jira وConfluence وBitbucket على خطط داخلية ووثائق وشيفرة مصدرية، وتشغّلها مؤسسات كثيرة على خوادمها الخاصة. ولا تتطلب الثغرة تسجيل الدخول، لذا تظل أي نسخة يمكن الوصول إليها من الإنترنت مكشوفة إلى أن يتم تحديثها أو حمايتها. وتقول Atlassian نفسها إنها لا تستطيع تقدير ما إذا كانت نسخ بعينها قد تأثرت، ما يترك مراجعة السجلات لكل عميل. ويشير The Register أيضًا إلى أن Atlassian توقفت في عام 2020 عن تطوير منتجاتها الخادمة منخفضة الفئة، ثم قررت لاحقًا إيقاف برمجيات Data Center أيضًا، لذا يتعين على العملاء الذين لا يزالون يشغّلون هذه المنتجات التخطيط لهذا التصحيح وللانتقال على المدى الأطول معًا.
التسلسل الزمني
· نُشر
الموضوعات#Atlassian#Jira#Confluence#ثغرة أمنية#CVE-2026-21589#Data Center
المصادر
يستند هذا الخبر إلى المصادر التالية. اقرأها للاطلاع على السياق الكامل.
- 1NIST National Vulnerability Database · مصدر أوليCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · تقرير إخباريAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · تقرير إخباريAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


