رفتن به محتوا
ittechwire

اخبار فناوری با منابع روشن

  1. خانه
  2. امنیت

امنیت

Atlassian آسیب‌پذیری بحرانی دسترسی به فایل را در Jira، Confluence و دیگر محصولات Data Center وصله کرد

آسیب‌پذیری CVE-2026-21589 به مهاجمی که احراز هویت نشده اجازه می‌دهد فایل‌های مشخصی را از ریشه وب محصولات خودمیزبانِ Atlassian بخواند. نسخه‌های اصلاح‌شده منتشر شده‌اند، مشتریان سرویس ابری از قبل محافظت می‌شوند و Atlassian می‌گوید تاکنون هیچ شواهدی از بهره‌برداری در دست ندارد.

تحریریهٔ ittechwire4 دقیقه مطالعهمنابع: 3ترجمه با هوش مصنوعی · زبان اصلی: English

نکات کلیدی

  1. 1CVE-2026-21589 امکان دسترسی بدون احراز هویت به فایل‌های مشخصی در ریشه وب محصولات خودمیزبانِ Atlassian را فراهم می‌کند؛ The Register از امتیاز 9.3 خبر می‌دهد.
  2. 2بهره‌برداری به نام و مسیر دقیق فایل نیاز دارد؛ محتویات پوشه‌ها را نمی‌توان فهرست کرد.
  3. 3محصولات آسیب‌پذیر: Jira Software، Jira Service Management، Confluence، Bitbucket، Bamboo، Crowd، Crucible و Fisheye؛ نسخه‌های اصلاح‌شده در دسترس‌اند.
  4. 4اگر نصب وصله باید به تعویق بیفتد، Atlassian توصیه می‌کند دسترسی بیرونی محدود شود و راهکارهای کاهش خطر از طریق WAF، پراکسی یا قواعد بازنویسی روی همه گره‌ها اعمال شود.
  5. 5Atlassian می‌گوید تاکنون هیچ شواهدی از بهره‌برداری ندارد؛ مشتریان سرویس ابری نیازی به اقدام ندارند.

متن کامل خبر

Atlassian از مشتریان محصولات خودمیزبانِ Data Center خود خواسته است به‌روزرسانی‌های امنیتی مربوط به یک آسیب‌پذیری بحرانی با شناسه CVE-2026-21589 را نصب کنند. به گزارش The Register، این شرکت روز دوشنبه ایمیلی با عنوان «Action required» برای کاربران فرستاد که به بولتن امنیتی آن پیوند می‌دهد. The Register گزارش می‌دهد که این نقص امتیاز شدت 9.3 دارد.

این باگ یک ضعف دسترسی دلخواه به فایل است. بر اساس توصیه‌نامه امنیتی Atlassian که هر دو رسانه از آن نقل کرده‌اند، مهاجمی که وارد حساب کاربری نشده است می‌تواند در نسخه‌های آسیب‌پذیر به فایل‌های مشخصی درون پوشه ریشه برنامه وب دسترسی پیدا کند. یک محدودیت وجود دارد: مهاجم باید نام و مسیر دقیق فایل را از پیش بداند و از این نقص نمی‌توان برای فهرست کردن محتویات یک پوشه استفاده کرد. Atlassian همچنین هشدار می‌دهد که برخی پیکربندی‌ها ممکن است فایل‌های حساسی را در خود داشته باشند و این خطر را افزایش می‌دهد.

محصولات آسیب‌پذیر عبارت‌اند از Bitbucket، Confluence، Jira Service Management، Jira Software، Bamboo و Crowd در نسخه‌های Data Center و همچنین Crucible و Fisheye. BleepingComputer نسخه‌هایی را که مشکل را برطرف می‌کنند فهرست کرده است؛ همه نسخه‌های قدیمی‌تر آسیب‌پذیرند. این نسخه‌ها عبارت‌اند از Bitbucket 9.4.26، 10.2.8 و 10.5.1؛ Confluence 9.2.26 و 10.2.19؛ Jira Service Management 5.12.40، 10.3.26 و 11.3.12؛ Jira Software 9.12.40، 10.3.26 و 11.3.12؛ Bamboo 10.2.24 و 12.1.12؛ Crowd 6.3.7، 7.0.3، 7.1.7 و 7.2.4؛ و Crucible و Fisheye 4.9.15.

به مدیرانی که نمی‌توانند فوراً به‌روزرسانی کنند توصیه شده است دسترسی از شبکه‌های بیرونی را مسدود کنند، حتی برای نمونه‌هایی که در اینترنت در دسترس‌اند و از کاربران می‌خواهند وارد حساب خود شوند. به گزارش BleepingComputer، این توصیه‌نامه همچنین راهکارهای موقتی برای کاهش خطر را فهرست می‌کند: یک قاعده در دیوار آتش برنامه‌های وب (WAF) یا پراکسی که الگوهای پیمایش مسیر ذکرشده در بولتن را مسدود کند، قواعد Tomcat RewriteValve برای Confluence، Jira، Jira Service Management، Bamboo و Crowd، و یک قاعده بازنویسی URL برای Bitbucket. هر یک از این تغییرات باید روی همه گره‌های خوشه اعمال شود، از جمله نسخه‌های آینه (mirror) و گره‌های مزرعه آینه (mirror farm) در Bitbucket.

Atlassian می‌گوید در حال حاضر هیچ شواهدی از بهره‌برداری از این نقص در دست ندارد. با این حال از مدیران می‌خواهد گزارش‌های دسترسی خود را برای یافتن الگوهای پیمایشی که شرح داده است بررسی کنند و می‌گوید نمی‌تواند تشخیص دهد که آیا نمونه مشخصی از یک مشتری به خطر افتاده است یا نه؛ بنابراین مشتریانی که این محصولات را خودشان میزبانی می‌کنند باید تیم امنیتی خود را درگیر کنند. مشتریان سرویس ابری Atlassian نیازی به انجام هیچ کاری ندارند، زیرا این شرکت سرویس میزبانی‌شده خود را از قبل وصله کرده است.

چرا مهم است

Jira، Confluence و Bitbucket اغلب برنامه‌های داخلی، مستندات و کد منبع را در خود نگه می‌دارند و بسیاری از سازمان‌ها آن‌ها را روی سرورهای خودشان اجرا می‌کنند. این نقص به ورود به حساب نیاز ندارد، بنابراین هر نمونه‌ای که از اینترنت در دسترس باشد تا زمانی که به‌روزرسانی یا محافظت نشود در معرض خطر است. خود Atlassian می‌گوید نمی‌تواند قضاوت کند که آیا نمونه‌های منفرد تحت تأثیر قرار گرفته‌اند یا نه، و همین بررسی گزارش‌ها را بر عهده هر مشتری می‌گذارد. The Register همچنین اشاره می‌کند که Atlassian در سال 2020 توسعه محصولات سرور رده پایین خود را متوقف کرد و بعدها تصمیم گرفت نرم‌افزار Data Center خود را نیز کنار بگذارد؛ بنابراین مشتریانی که هنوز این محصولات را اجرا می‌کنند باید هم برای این وصله و هم برای مهاجرتی بلندمدت‌تر برنامه‌ریزی کنند.

گاه‌شمار

  1. · منتشرشده

موضوع‌ها#Atlassian#Jira#Confluence#آسیب‌پذیری#CVE-2026-21589#Data Center

منابع

این خبر بر منابع زیر استوار است. برای بافت کامل، آن‌ها را بخوانید.

  1. 1NIST National Vulnerability Database · منبع دست‌اولCVE-2026-21589 detailnvd.nist.gov
  2. 2BleepingComputer · گزارش خبریAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
  3. 3The Register · گزارش خبریAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com