Atlassian מתקנת פרצת גישה לקבצים קריטית ב-Jira, ב-Confluence ובמוצרי Data Center נוספים
CVE-2026-21589 מאפשרת לתוקף שאינו מאומת לקרוא קבצים מסוימים מתיקיית השורש של יישום האינטרנט במוצרי Atlassian באירוח עצמי. גרסאות מתוקנות כבר זמינות, לקוחות הענן כבר מוגנים, ולדברי Atlassian אין בידיה עד כה ראיות לניצול.
נקודות מרכזיות
- 1CVE-2026-21589 מאפשרת גישה ללא אימות לקבצים מסוימים בתיקיית השורש של יישום האינטרנט במוצרי Atlassian באירוח עצמי; The Register מדווח על דירוג של 9.3.
- 2ניצול הפגיעות מחייב את השם והנתיב המדויקים של הקובץ; לא ניתן להציג את תוכן התיקיות.
- 3המוצרים המושפעים: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible ו-Fisheye; גרסאות מתוקנות זמינות.
- 4אם יש לדחות את התיקון, Atlassian ממליצה להגביל גישה חיצונית ולהחיל בכל צומת צעדי הפחתה באמצעות WAF, proxy או כללי rewrite.
- 5Atlassian אומרת שאין בידיה עד כה ראיות לניצול; לקוחות הענן אינם נדרשים לפעולה.
הידיעה המלאה
Atlassian הורתה ללקוחות מוצרי Data Center שלה באירוח עצמי להתקין עדכוני אבטחה עבור פגיעות קריטית המזוהה כ-CVE-2026-21589. לפי The Register, החברה שלחה למשתמשים ביום שני הודעת דוא״ל שכותרתה “נדרשת פעולה”, ובה קישור לעלון האבטחה שלה. The Register מדווח כי לפגיעות דירוג חומרה של 9.3.
מדובר בחולשה של גישה שרירותית לקבצים. לפי הודעת האבטחה של Atlassian, כפי שצוטטה בשני כלי התקשורת, תוקף שאינו מחובר יכול להגיע לקבצים מסוימים בתוך תיקיית השורש של יישום האינטרנט בגרסאות המושפעות. יש לכך מגבלה: על התוקף לדעת מראש את השם והנתיב המדויקים של הקובץ, ואי אפשר לנצל את הפגיעות כדי להציג את תוכן התיקייה. Atlassian מזהירה גם שתצורות מסוימות עשויות להכיל קבצים רגישים, מה שמגביר את הסיכון.
המוצרים המושפעים הם Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo ו-Crowd במהדורות Data Center שלהם, וכן Crucible ו-Fisheye. BleepingComputer מפרט את הגרסאות שמתקנות את הבעיה; כל הגרסאות המוקדמות יותר פגיעות. אלה הן Bitbucket 9.4.26, 10.2.8 ו-10.5.1; Confluence 9.2.26 ו-10.2.19; Jira Service Management 5.12.40, 10.3.26 ו-11.3.12; Jira Software 9.12.40, 10.3.26 ו-11.3.12; Bamboo 10.2.24 ו-12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 ו-7.2.4; וכן Crucible ו-Fisheye 4.9.15.
למנהלי מערכות שאינם יכולים לשדרג מיד מומלץ לחסום גישה מרשת חיצונית, גם למופעים החשופים לאינטרנט שמחייבים את המשתמשים להתחבר. לפי BleepingComputer, הודעת האבטחה מפרטת גם צעדי הפחתה זמניים: כלל בחומת אש ליישומי אינטרנט (WAF) או בשרת proxy שחוסם את דפוסי ה-traversal שצוינו בעלון, כללי Tomcat RewriteValve עבור Confluence, Jira, Jira Service Management, Bamboo ו-Crowd, וכלל URL rewrite עבור Bitbucket. יש להחיל כל אחד מהשינויים האלה על כל צומתי האשכול, כולל ה-mirrors וצומתי ה-mirror farm של Bitbucket.
Atlassian אומרת שכרגע אין בידיה ראיות לכך שהפגיעות מנוצלת. עם זאת, היא מבקשת ממנהלי המערכות לבדוק ביומני הגישה שלהם את דפוסי ה-traversal שהיא מתארת, ואומרת שאין ביכולתה לקבוע אם מופע מסוים של לקוח נפרץ, ולכן על לקוחות האירוח העצמי לערב את צוות האבטחה שלהם. לקוחות הענן של Atlassian אינם צריכים לעשות דבר, משום שהחברה כבר תיקנה את השירות המתארח שלה.
למה זה חשוב
Jira, Confluence ו-Bitbucket מכילים לעיתים קרובות תוכניות פנימיות, תיעוד וקוד מקור, וארגונים רבים מפעילים אותם על שרתים משלהם. הפגיעות אינה דורשת התחברות, ולכן מופע שנגיש מהאינטרנט חשוף עד שיעודכן או יוגן. Atlassian עצמה אומרת שאין ביכולתה להעריך אם מופעים בודדים נפגעו, וכך בדיקת היומנים נותרת בידי כל לקוח. The Register מציין גם ש-Atlassian הפסיקה לפתח את מוצרי השרת הבסיסיים שלה ב-2020 ובהמשך החליטה להפסיק גם את תוכנת ה-Data Center שלה, כך שלקוחות שעדיין מפעילים מוצרים אלה צריכים לתכנן גם את התיקון הזה וגם מעבר לטווח ארוך.
ציר זמן
· פורסם
נושאים#Atlassian#Jira#Confluence#פגיעות#CVE-2026-21589#Data Center
מקורות
ידיעה זו מתבססת על המקורות הבאים. קראו אותם לקבלת ההקשר המלא.
- 1NIST National Vulnerability Database · מקור ראשוניCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · דיווח חדשותיAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · דיווח חדשותיAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


