Atlassian ने Jira, Confluence और अन्य Data Center उत्पादों में गंभीर फ़ाइल-एक्सेस खामी को ठीक किया
CVE-2026-21589 की मदद से बिना प्रमाणीकरण वाला हमलावर सेल्फ़-होस्टेड Atlassian उत्पादों के वेब रूट से कुछ विशिष्ट फ़ाइलें पढ़ सकता है। ठीक किए गए संस्करण जारी हो चुके हैं, क्लाउड ग्राहक पहले से सुरक्षित हैं, और Atlassian का कहना है कि उसके पास अब तक इस खामी के दुरुपयोग का कोई सबूत नहीं है।
मुख्य बातें
- 1CVE-2026-21589 सेल्फ़-होस्टेड Atlassian उत्पादों के वेब रूट में कुछ विशिष्ट फ़ाइलों तक बिना प्रमाणीकरण के पहुँच देती है; The Register के अनुसार इसकी रेटिंग 9.3 है।
- 2दुरुपयोग के लिए फ़ाइल का सटीक नाम और पाथ ज़रूरी है; डायरेक्टरी की सामग्री की सूची नहीं बनाई जा सकती।
- 3प्रभावित: Jira Software, Jira Service Management, Confluence, Bitbucket, Bamboo, Crowd, Crucible और Fisheye; ठीक की गई रिलीज़ उपलब्ध हैं।
- 4अगर पैचिंग में देरी करनी पड़े, तो Atlassian बाहरी एक्सेस सीमित करने और हर नोड पर WAF, प्रॉक्सी या rewrite-नियम वाले बचाव उपाय लागू करने की सलाह देता है।
- 5Atlassian का कहना है कि उसके पास अब तक दुरुपयोग का कोई सबूत नहीं है; क्लाउड ग्राहकों को कोई कार्रवाई नहीं करनी है।
पूरी खबर
Atlassian ने अपने सेल्फ़-होस्टेड Data Center उत्पादों के ग्राहकों से CVE-2026-21589 के रूप में ट्रैक की जा रही एक गंभीर कमज़ोरी के लिए सुरक्षा अपडेट इंस्टॉल करने को कहा है। The Register के अनुसार, कंपनी ने सोमवार को उपयोगकर्ताओं को “कार्रवाई आवश्यक” शीर्षक वाला ईमेल भेजा, जिसमें उसके सुरक्षा बुलेटिन का लिंक है। The Register की रिपोर्ट के मुताबिक, इस खामी की गंभीरता रेटिंग 9.3 है।
यह बग एक मनमाना फ़ाइल एक्सेस (arbitrary file access) कमज़ोरी है। दोनों मीडिया संस्थानों द्वारा उद्धृत Atlassian की सुरक्षा एडवाइज़री के अनुसार, लॉग इन न किया हुआ हमलावर प्रभावित संस्करणों में वेब एप्लिकेशन की रूट डायरेक्टरी के भीतर कुछ विशिष्ट फ़ाइलों तक पहुँच सकता है। इसकी एक सीमा है: हमलावर को फ़ाइल का सटीक नाम और पाथ पहले से पता होना चाहिए, और इस खामी का उपयोग यह सूची बनाने के लिए नहीं किया जा सकता कि किसी डायरेक्टरी में क्या है। Atlassian यह चेतावनी भी देता है कि कुछ कॉन्फ़िगरेशन में संवेदनशील फ़ाइलें हो सकती हैं, जिससे जोखिम बढ़ जाता है।
प्रभावित उत्पाद Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo और Crowd के Data Center एडिशन हैं, साथ ही Crucible और Fisheye भी। BleepingComputer उन रिलीज़ की सूची देता है जो इस समस्या को ठीक करती हैं; इनसे पहले के सभी संस्करण असुरक्षित हैं। ये हैं: Bitbucket 9.4.26, 10.2.8 और 10.5.1; Confluence 9.2.26 और 10.2.19; Jira Service Management 5.12.40, 10.3.26 और 11.3.12; Jira Software 9.12.40, 10.3.26 और 11.3.12; Bamboo 10.2.24 और 12.1.12; Crowd 6.3.7, 7.0.3, 7.1.7 और 7.2.4; तथा Crucible और Fisheye 4.9.15।
जो एडमिनिस्ट्रेटर तुरंत अपग्रेड नहीं कर सकते, उन्हें बाहरी नेटवर्क एक्सेस ब्लॉक करने की सलाह दी गई है, उन इंटरनेट-फ़ेसिंग इंस्टेंस के लिए भी जो उपयोगकर्ताओं से साइन इन करने को कहते हैं। BleepingComputer के अनुसार, एडवाइज़री में अस्थायी बचाव उपाय भी बताए गए हैं: एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी नियम जो बुलेटिन में बताए गए traversal पैटर्न को ब्लॉक करे, Confluence, Jira, Jira Service Management, Bamboo और Crowd के लिए Tomcat RewriteValve नियम, और Bitbucket के लिए एक URL rewrite नियम। इनमें से हर बदलाव सभी क्लस्टर नोड्स पर लागू करना ज़रूरी है, जिनमें Bitbucket के मिरर और मिरर फ़ार्म नोड्स भी शामिल हैं।
Atlassian का कहना है कि फ़िलहाल उसके पास इस बात का कोई सबूत नहीं है कि इस खामी का दुरुपयोग किया जा रहा है। फिर भी वह एडमिनिस्ट्रेटरों से अपने एक्सेस लॉग में उन traversal पैटर्न की जाँच करने को कहता है जिनका उसने वर्णन किया है, और कहता है कि वह यह नहीं बता सकता कि किसी ग्राहक के किसी विशेष इंस्टेंस में सेंध लगी है या नहीं, इसलिए सेल्फ़-होस्टेड ग्राहकों को अपनी सुरक्षा टीम को शामिल करना चाहिए। Atlassian के क्लाउड ग्राहकों को कुछ भी करने की ज़रूरत नहीं है, क्योंकि कंपनी अपनी होस्टेड सेवा को पहले ही पैच कर चुकी है।
यह क्यों मायने रखता है
Jira, Confluence और Bitbucket में अक्सर आंतरिक योजनाएँ, दस्तावेज़ और सोर्स कोड रहते हैं, और कई संगठन इन्हें अपने सर्वरों पर चलाते हैं। इस खामी के लिए लॉगिन की ज़रूरत नहीं है, इसलिए इंटरनेट से पहुँच योग्य कोई भी इंस्टेंस तब तक जोखिम में है जब तक उसे अपडेट या सुरक्षित नहीं किया जाता। Atlassian ख़ुद कहता है कि वह यह आकलन नहीं कर सकता कि अलग-अलग इंस्टेंस प्रभावित हुए या नहीं, इसलिए लॉग की समीक्षा हर ग्राहक के ज़िम्मे रह जाती है। The Register यह भी बताता है कि Atlassian ने 2020 में अपने निचले स्तर के सर्वर उत्पादों का विकास बंद कर दिया था और बाद में अपने Data Center सॉफ़्टवेयर को भी बंद करने का फ़ैसला किया, इसलिए जो ग्राहक अब भी ये उत्पाद चला रहे हैं, उन्हें इस पैच और लंबी अवधि के माइग्रेशन, दोनों की योजना बनानी होगी।
समयरेखा
· प्रकाशित
विषय#Atlassian#Jira#Confluence#सुरक्षा खामी#CVE-2026-21589#Data Center
स्रोत
यह खबर नीचे दिए स्रोतों पर आधारित है। पूरा संदर्भ जानने के लिए उन्हें पढ़ें।
- 1NIST National Vulnerability Database · प्राथमिक स्रोतCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · समाचार रिपोर्टAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · समाचार रिपोर्टAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


