Atlassian آسیبپذیری بحرانی دسترسی به فایل را در Jira، Confluence و دیگر محصولات Data Center وصله کرد
آسیبپذیری CVE-2026-21589 به مهاجمی که احراز هویت نشده اجازه میدهد فایلهای مشخصی را از ریشه وب محصولات خودمیزبانِ Atlassian بخواند. نسخههای اصلاحشده منتشر شدهاند، مشتریان سرویس ابری از قبل محافظت میشوند و Atlassian میگوید تاکنون هیچ شواهدی از بهرهبرداری در دست ندارد.
نکات کلیدی
- 1CVE-2026-21589 امکان دسترسی بدون احراز هویت به فایلهای مشخصی در ریشه وب محصولات خودمیزبانِ Atlassian را فراهم میکند؛ The Register از امتیاز 9.3 خبر میدهد.
- 2بهرهبرداری به نام و مسیر دقیق فایل نیاز دارد؛ محتویات پوشهها را نمیتوان فهرست کرد.
- 3محصولات آسیبپذیر: Jira Software، Jira Service Management، Confluence، Bitbucket، Bamboo، Crowd، Crucible و Fisheye؛ نسخههای اصلاحشده در دسترساند.
- 4اگر نصب وصله باید به تعویق بیفتد، Atlassian توصیه میکند دسترسی بیرونی محدود شود و راهکارهای کاهش خطر از طریق WAF، پراکسی یا قواعد بازنویسی روی همه گرهها اعمال شود.
- 5Atlassian میگوید تاکنون هیچ شواهدی از بهرهبرداری ندارد؛ مشتریان سرویس ابری نیازی به اقدام ندارند.
متن کامل خبر
Atlassian از مشتریان محصولات خودمیزبانِ Data Center خود خواسته است بهروزرسانیهای امنیتی مربوط به یک آسیبپذیری بحرانی با شناسه CVE-2026-21589 را نصب کنند. به گزارش The Register، این شرکت روز دوشنبه ایمیلی با عنوان «Action required» برای کاربران فرستاد که به بولتن امنیتی آن پیوند میدهد. The Register گزارش میدهد که این نقص امتیاز شدت 9.3 دارد.
این باگ یک ضعف دسترسی دلخواه به فایل است. بر اساس توصیهنامه امنیتی Atlassian که هر دو رسانه از آن نقل کردهاند، مهاجمی که وارد حساب کاربری نشده است میتواند در نسخههای آسیبپذیر به فایلهای مشخصی درون پوشه ریشه برنامه وب دسترسی پیدا کند. یک محدودیت وجود دارد: مهاجم باید نام و مسیر دقیق فایل را از پیش بداند و از این نقص نمیتوان برای فهرست کردن محتویات یک پوشه استفاده کرد. Atlassian همچنین هشدار میدهد که برخی پیکربندیها ممکن است فایلهای حساسی را در خود داشته باشند و این خطر را افزایش میدهد.
محصولات آسیبپذیر عبارتاند از Bitbucket، Confluence، Jira Service Management، Jira Software، Bamboo و Crowd در نسخههای Data Center و همچنین Crucible و Fisheye. BleepingComputer نسخههایی را که مشکل را برطرف میکنند فهرست کرده است؛ همه نسخههای قدیمیتر آسیبپذیرند. این نسخهها عبارتاند از Bitbucket 9.4.26، 10.2.8 و 10.5.1؛ Confluence 9.2.26 و 10.2.19؛ Jira Service Management 5.12.40، 10.3.26 و 11.3.12؛ Jira Software 9.12.40، 10.3.26 و 11.3.12؛ Bamboo 10.2.24 و 12.1.12؛ Crowd 6.3.7، 7.0.3، 7.1.7 و 7.2.4؛ و Crucible و Fisheye 4.9.15.
به مدیرانی که نمیتوانند فوراً بهروزرسانی کنند توصیه شده است دسترسی از شبکههای بیرونی را مسدود کنند، حتی برای نمونههایی که در اینترنت در دسترساند و از کاربران میخواهند وارد حساب خود شوند. به گزارش BleepingComputer، این توصیهنامه همچنین راهکارهای موقتی برای کاهش خطر را فهرست میکند: یک قاعده در دیوار آتش برنامههای وب (WAF) یا پراکسی که الگوهای پیمایش مسیر ذکرشده در بولتن را مسدود کند، قواعد Tomcat RewriteValve برای Confluence، Jira، Jira Service Management، Bamboo و Crowd، و یک قاعده بازنویسی URL برای Bitbucket. هر یک از این تغییرات باید روی همه گرههای خوشه اعمال شود، از جمله نسخههای آینه (mirror) و گرههای مزرعه آینه (mirror farm) در Bitbucket.
Atlassian میگوید در حال حاضر هیچ شواهدی از بهرهبرداری از این نقص در دست ندارد. با این حال از مدیران میخواهد گزارشهای دسترسی خود را برای یافتن الگوهای پیمایشی که شرح داده است بررسی کنند و میگوید نمیتواند تشخیص دهد که آیا نمونه مشخصی از یک مشتری به خطر افتاده است یا نه؛ بنابراین مشتریانی که این محصولات را خودشان میزبانی میکنند باید تیم امنیتی خود را درگیر کنند. مشتریان سرویس ابری Atlassian نیازی به انجام هیچ کاری ندارند، زیرا این شرکت سرویس میزبانیشده خود را از قبل وصله کرده است.
چرا مهم است
Jira، Confluence و Bitbucket اغلب برنامههای داخلی، مستندات و کد منبع را در خود نگه میدارند و بسیاری از سازمانها آنها را روی سرورهای خودشان اجرا میکنند. این نقص به ورود به حساب نیاز ندارد، بنابراین هر نمونهای که از اینترنت در دسترس باشد تا زمانی که بهروزرسانی یا محافظت نشود در معرض خطر است. خود Atlassian میگوید نمیتواند قضاوت کند که آیا نمونههای منفرد تحت تأثیر قرار گرفتهاند یا نه، و همین بررسی گزارشها را بر عهده هر مشتری میگذارد. The Register همچنین اشاره میکند که Atlassian در سال 2020 توسعه محصولات سرور رده پایین خود را متوقف کرد و بعدها تصمیم گرفت نرمافزار Data Center خود را نیز کنار بگذارد؛ بنابراین مشتریانی که هنوز این محصولات را اجرا میکنند باید هم برای این وصله و هم برای مهاجرتی بلندمدتتر برنامهریزی کنند.
گاهشمار
· منتشرشده
موضوعها#Atlassian#Jira#Confluence#آسیبپذیری#CVE-2026-21589#Data Center
منابع
این خبر بر منابع زیر استوار است. برای بافت کامل، آنها را بخوانید.
- 1NIST National Vulnerability Database · منبع دستاولCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · گزارش خبریAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · گزارش خبریAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


