মূল বিষয়বস্তুতে যান
ittechwire

স্পষ্ট উৎসসহ প্রযুক্তির খবর

  1. প্রথম পাতা
  2. নিরাপত্তা

নিরাপত্তা

Jira, Confluence ও অন্যান্য Data Center পণ্যে ফাইল-অ্যাক্সেসের গুরুতর ত্রুটি সংশোধন করল Atlassian

CVE-2026-21589 একজন অপ্রমাণিত (unauthenticated) আক্রমণকারীকে নিজস্ব সার্ভারে হোস্ট করা Atlassian পণ্যের ওয়েব রুট থেকে নির্দিষ্ট ফাইল পড়ার সুযোগ দেয়। সংশোধিত সংস্করণ প্রকাশিত হয়েছে, ক্লাউড গ্রাহকেরা ইতিমধ্যেই সুরক্ষিত, এবং Atlassian বলছে এখন পর্যন্ত অপব্যবহারের কোনো প্রমাণ তাদের কাছে নেই।

ittechwire সম্পাদকীয়3 মিনিটে পড়ুনউৎস: 3এআই অনুবাদ · মূল ভাষা: English

মূল বিষয়

  1. 1CVE-2026-21589 নিজস্ব সার্ভারে হোস্ট করা Atlassian পণ্যের ওয়েব রুটের নির্দিষ্ট ফাইলে প্রমাণীকরণ ছাড়াই প্রবেশের সুযোগ দেয়; The Register 9.3 রেটিংয়ের কথা জানিয়েছে।
  2. 2অপব্যবহারের জন্য ফাইলের সঠিক নাম ও পাথ জানা প্রয়োজন; ডিরেক্টরির বিষয়বস্তুর তালিকা দেখা যায় না।
  3. 3প্রভাবিত: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible ও Fisheye; সংশোধিত রিলিজ পাওয়া যাচ্ছে।
  4. 4প্যাচ প্রয়োগে দেরি হলে Atlassian বাইরের প্রবেশাধিকার সীমিত করা এবং প্রতিটি নোডে WAF, প্রক্সি বা রিরাইট নিয়মভিত্তিক প্রতিরোধমূলক ব্যবস্থা প্রয়োগের পরামর্শ দিয়েছে।
  5. 5Atlassian বলছে এখন পর্যন্ত অপব্যবহারের কোনো প্রমাণ তাদের কাছে নেই; ক্লাউড গ্রাহকদের কোনো পদক্ষেপ নিতে হবে না।

পুরো খবর

Atlassian তাদের নিজস্ব সার্ভারে হোস্ট করা Data Center পণ্যের গ্রাহকদের CVE-2026-21589 হিসেবে চিহ্নিত একটি গুরুতর দুর্বলতার জন্য নিরাপত্তা আপডেট ইনস্টল করতে বলেছে। The Register-এর তথ্য অনুযায়ী, প্রতিষ্ঠানটি সোমবার ব্যবহারকারীদের «Action required» শিরোনামের একটি ইমেল পাঠিয়েছে, যাতে তাদের নিরাপত্তা বুলেটিনের লিংক রয়েছে। The Register জানাচ্ছে, ত্রুটিটির তীব্রতার রেটিং 9.3।

বাগটি হলো যথেচ্ছ ফাইল অ্যাক্সেসের একটি দুর্বলতা। দুটি সংবাদমাধ্যমই Atlassian-এর যে নিরাপত্তা পরামর্শ উদ্ধৃত করেছে, তাতে বলা হয়েছে, লগ ইন না করা একজন আক্রমণকারী প্রভাবিত সংস্করণগুলোতে ওয়েব অ্যাপ্লিকেশনের রুট ডিরেক্টরির ভেতরের নির্দিষ্ট ফাইলে পৌঁছাতে পারে। তবে একটি সীমাবদ্ধতা আছে: আক্রমণকারীকে আগে থেকেই ফাইলটির সঠিক নাম ও পাথ জানতে হবে, এবং কোনো ডিরেক্টরিতে কী আছে তার তালিকা দেখতে এই ত্রুটি ব্যবহার করা যায় না। Atlassian আরও সতর্ক করেছে যে কিছু কনফিগারেশনে সংবেদনশীল ফাইল থাকতে পারে, যা ঝুঁকি বাড়িয়ে দেয়।

প্রভাবিত পণ্যগুলো হলো Data Center সংস্করণের Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo ও Crowd, এবং সেই সঙ্গে Crucible ও Fisheye। BleepingComputer সমস্যাটি সমাধান করা রিলিজগুলোর তালিকা দিয়েছে; এর আগের প্রতিটি সংস্করণই ঝুঁকিপূর্ণ। সেগুলো হলো Bitbucket 9.4.26, 10.2.8 ও 10.5.1; Confluence 9.2.26 ও 10.2.19; Jira Service Management 5.12.40, 10.3.26 ও 11.3.12; Jira Software 9.12.40, 10.3.26 ও 11.3.12; Bamboo 10.2.24 ও 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 ও 7.2.4; এবং Crucible ও Fisheye 4.9.15।

যেসব অ্যাডমিনিস্ট্রেটর এখনই আপগ্রেড করতে পারছেন না, তাঁদের বাইরের নেটওয়ার্ক থেকে প্রবেশাধিকার বন্ধ রাখার পরামর্শ দেওয়া হয়েছে, এমনকি ইন্টারনেটে উন্মুক্ত যেসব ইনস্ট্যান্সে ব্যবহারকারীদের সাইন ইন করতে হয় সেগুলোর ক্ষেত্রেও। BleepingComputer-এর তথ্য অনুযায়ী, পরামর্শপত্রে কিছু অস্থায়ী প্রতিরোধমূলক ব্যবস্থাও তালিকাভুক্ত করা হয়েছে: বুলেটিনে উল্লেখিত ট্রাভার্সাল প্যাটার্ন আটকানোর জন্য একটি ওয়েব অ্যাপ্লিকেশন ফায়ারওয়াল (WAF) বা প্রক্সি নিয়ম, Confluence, Jira, Jira Service Management, Bamboo ও Crowd-এর জন্য Tomcat RewriteValve নিয়ম, এবং Bitbucket-এর জন্য একটি URL রিরাইট নিয়ম। এই প্রতিটি পরিবর্তন ক্লাস্টারের সব নোডে প্রয়োগ করতে হবে, যার মধ্যে Bitbucket-এর মিরর ও মিরর ফার্ম নোডও রয়েছে।

Atlassian বলছে, ত্রুটিটি অপব্যবহার করা হচ্ছে এমন কোনো প্রমাণ বর্তমানে তাদের কাছে নেই। তবুও তারা অ্যাডমিনিস্ট্রেটরদের তাদের বর্ণিত ট্রাভার্সাল প্যাটার্নের খোঁজে অ্যাক্সেস লগ পরীক্ষা করতে বলছে, এবং জানাচ্ছে যে কোনো নির্দিষ্ট গ্রাহকের ইনস্ট্যান্স আক্রান্ত হয়েছে কি না তা তারা বলতে পারে না; তাই নিজস্ব সার্ভারে হোস্ট করা গ্রাহকদের নিজেদের নিরাপত্তা দলকে যুক্ত করা উচিত। Atlassian-এর ক্লাউডে থাকা গ্রাহকদের কিছুই করতে হবে না, কারণ প্রতিষ্ঠানটি ইতিমধ্যেই তাদের হোস্ট করা পরিষেবায় প্যাচ প্রয়োগ করেছে।

কেন গুরুত্বপূর্ণ

Jira, Confluence ও Bitbucket-এ প্রায়ই অভ্যন্তরীণ পরিকল্পনা, ডকুমেন্টেশন ও সোর্স কোড থাকে, এবং অনেক প্রতিষ্ঠান এগুলো নিজেদের সার্ভারে চালায়। ত্রুটিটির জন্য লগ ইন করার প্রয়োজন হয় না, তাই ইন্টারনেট থেকে পৌঁছানো যায় এমন যেকোনো ইনস্ট্যান্স আপডেট বা সুরক্ষিত না হওয়া পর্যন্ত ঝুঁকিতে থাকে। Atlassian নিজেই বলছে যে আলাদা আলাদা ইনস্ট্যান্স প্রভাবিত হয়েছে কি না তা তারা বিচার করতে পারে না, ফলে লগ পর্যালোচনার দায়িত্ব প্রত্যেক গ্রাহকের ওপর বর্তায়। The Register আরও উল্লেখ করেছে যে Atlassian 2020 সালে তাদের নিম্নস্তরের সার্ভার পণ্যের উন্নয়ন বন্ধ করে দেয় এবং পরে Data Center সফটওয়্যারও বন্ধ করার সিদ্ধান্ত নেয়; তাই যেসব গ্রাহক এখনও এই পণ্যগুলো চালাচ্ছেন, তাঁদের এই প্যাচ এবং দীর্ঘমেয়াদি স্থানান্তর, দুটিরই পরিকল্পনা করতে হবে।

সময়রেখা

  1. · প্রকাশিত

বিষয়#Atlassian#Jira#Confluence#দুর্বলতা#CVE-2026-21589#Data Center

উৎস

এই খবরটি নিচের সূত্রগুলোর ওপর ভিত্তি করে লেখা। পূর্ণ প্রেক্ষাপটের জন্য সেগুলো পড়ুন।

  1. 1NIST National Vulnerability Database · প্রাথমিক উৎসCVE-2026-21589 detailnvd.nist.gov
  2. 2BleepingComputer · সংবাদ প্রতিবেদনAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
  3. 3The Register · সংবাদ প্রতিবেদনAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com