Atlassian نے Jira، Confluence اور دیگر Data Center مصنوعات میں فائل تک رسائی کی سنگین خامی دور کر دی
CVE-2026-21589 کسی غیر مصدقہ حملہ آور کو خود میزبانی والی Atlassian مصنوعات کی ویب روٹ سے مخصوص فائلیں پڑھنے کی اجازت دیتی ہے۔ درست شدہ ورژن جاری ہو چکے ہیں، کلاؤڈ صارفین پہلے ہی محفوظ ہیں، اور Atlassian کا کہنا ہے کہ اب تک اس کے پاس خامی سے فائدہ اٹھائے جانے کا کوئی ثبوت نہیں ہے۔
اہم نکات
- 1CVE-2026-21589 خود میزبانی والی Atlassian مصنوعات کی ویب روٹ میں مخصوص فائلوں تک بغیر تصدیق رسائی دیتی ہے؛ The Register کے مطابق اس کی درجہ بندی 9.3 ہے۔
- 2فائدہ اٹھانے کے لیے فائل کا عین نام اور راستہ درکار ہے؛ ڈائریکٹری کے مندرجات کی فہرست نہیں دیکھی جا سکتی۔
- 3متاثرہ: Jira Software، Jira Service Management، Confluence، Bitbucket، Bamboo، Crowd، Crucible اور Fisheye؛ درست شدہ ریلیز دستیاب ہیں۔
- 4اگر پیچ لگانے میں تاخیر ہو تو Atlassian بیرونی رسائی محدود کرنے اور ہر نوڈ پر WAF، پراکسی یا ری رائٹ قاعدے والے حفاظتی اقدامات لاگو کرنے کا مشورہ دیتی ہے۔
- 5Atlassian کا کہنا ہے کہ اب تک اس کے پاس خامی سے فائدہ اٹھائے جانے کا کوئی ثبوت نہیں؛ کلاؤڈ صارفین کو کچھ کرنے کی ضرورت نہیں۔
مکمل خبر
Atlassian نے اپنی خود میزبانی والی Data Center مصنوعات کے صارفین سے کہا ہے کہ وہ CVE-2026-21589 کے نام سے درج ایک سنگین خامی کے لیے سکیورٹی اپ ڈیٹس انسٹال کریں۔ The Register کے مطابق کمپنی نے پیر کو صارفین کو “Action required” کے عنوان سے ایک ای میل بھیجی جس میں اس کے سکیورٹی بلیٹن کا لنک دیا گیا ہے۔ The Register کی رپورٹ کے مطابق اس خامی کی سنگینی کی درجہ بندی 9.3 ہے۔
یہ خرابی فائلوں تک من مانی رسائی کی کمزوری ہے۔ Atlassian کی ایڈوائزری، جس کا حوالہ دونوں اداروں نے دیا ہے، کہتی ہے کہ متاثرہ ورژنز میں لاگ اِن کیے بغیر حملہ آور ویب ایپلیکیشن کی روٹ ڈائریکٹری کے اندر مخصوص فائلوں تک پہنچ سکتا ہے۔ اس کی ایک حد ہے: حملہ آور کو فائل کا عین نام اور راستہ پہلے سے معلوم ہونا چاہیے، اور اس خامی کو یہ دیکھنے کے لیے استعمال نہیں کیا جا سکتا کہ کسی ڈائریکٹری میں کیا موجود ہے۔ Atlassian یہ انتباہ بھی دیتی ہے کہ بعض کنفیگریشنز میں حساس فائلیں ہو سکتی ہیں، جس سے خطرہ بڑھ جاتا ہے۔
متاثرہ مصنوعات Bitbucket، Confluence، Jira Service Management، Jira Software، Bamboo اور Crowd کے Data Center ایڈیشن ہیں، نیز Crucible اور Fisheye۔ BleepingComputer نے وہ ریلیز درج کی ہیں جو مسئلہ حل کرتی ہیں؛ ان سے پہلے کے تمام ورژن کمزور ہیں۔ یہ ہیں Bitbucket 9.4.26، 10.2.8 اور 10.5.1؛ Confluence 9.2.26 اور 10.2.19؛ Jira Service Management 5.12.40، 10.3.26 اور 11.3.12؛ Jira Software 9.12.40، 10.3.26 اور 11.3.12؛ Bamboo 10.2.24 اور 12.1.12؛ Crowd 6.3.7، 7.0.3، 7.1.7 اور 7.2.4؛ اور Crucible اور Fisheye 4.9.15۔
جو ایڈمنسٹریٹر فوری طور پر اپ گریڈ نہیں کر سکتے انہیں مشورہ دیا گیا ہے کہ بیرونی نیٹ ورک کی رسائی بند کر دیں، حتیٰ کہ ان انٹرنیٹ سے منسلک انسٹینسز کے لیے بھی جو صارفین سے سائن اِن کا تقاضا کرتی ہیں۔ BleepingComputer کے مطابق ایڈوائزری میں عارضی حفاظتی اقدامات بھی درج ہیں: ایک web application firewall (WAF) یا پراکسی قاعدہ جو بلیٹن میں بتائے گئے ٹریورسل پیٹرنز کو روکے، Confluence، Jira، Jira Service Management، Bamboo اور Crowd کے لیے Tomcat RewriteValve قواعد، اور Bitbucket کے لیے ایک URL ری رائٹ قاعدہ۔ ان میں سے ہر تبدیلی کلسٹر کے تمام نوڈز پر لاگو کرنی ضروری ہے، جن میں Bitbucket کے مررز اور mirror farm نوڈز بھی شامل ہیں۔
Atlassian کا کہنا ہے کہ فی الحال اس کے پاس اس بات کا کوئی ثبوت نہیں کہ اس خامی سے فائدہ اٹھایا جا رہا ہے۔ اس کے باوجود وہ ایڈمنسٹریٹرز سے کہتی ہے کہ اپنے ایکسس لاگز میں اس کے بیان کردہ ٹریورسل پیٹرنز تلاش کریں، اور کہتی ہے کہ وہ یہ نہیں بتا سکتی کہ کسی مخصوص صارف کی انسٹینس متاثر ہوئی ہے یا نہیں، اس لیے خود میزبانی کرنے والے صارفین کو اپنی سکیورٹی ٹیم کو شامل کرنا چاہیے۔ Atlassian کے کلاؤڈ کے صارفین کو کچھ کرنے کی ضرورت نہیں، کیونکہ کمپنی اپنی میزبانی والی سروس کو پہلے ہی پیچ کر چکی ہے۔
یہ کیوں اہم ہے
Jira، Confluence اور Bitbucket میں اکثر اندرونی منصوبے، دستاویزات اور سورس کوڈ محفوظ ہوتے ہیں، اور بہت سی تنظیمیں انہیں اپنے سرورز پر چلاتی ہیں۔ اس خامی کے لیے لاگ اِن کی ضرورت نہیں، اس لیے انٹرنیٹ سے قابلِ رسائی انسٹینس اس وقت تک خطرے میں رہتی ہے جب تک اسے اپ ڈیٹ یا محفوظ نہ کیا جائے۔ خود Atlassian کہتی ہے کہ وہ یہ اندازہ نہیں لگا سکتی کہ انفرادی انسٹینسز متاثر ہوئیں یا نہیں، جس سے لاگز کا جائزہ ہر صارف کے ذمے رہ جاتا ہے۔ The Register یہ بھی بتاتا ہے کہ Atlassian نے 2020 میں اپنی ابتدائی درجے کی سرور مصنوعات کی تیاری روک دی تھی اور بعد میں اپنے Data Center سافٹ ویئر کو بھی بند کرنے کا فیصلہ کیا، لہٰذا جو صارفین اب بھی یہ مصنوعات چلا رہے ہیں انہیں اس پیچ اور طویل مدتی منتقلی دونوں کی منصوبہ بندی کرنی ہوگی۔
ٹائم لائن
· شائع شدہ
موضوعات#Atlassian#Jira#Confluence#سکیورٹی خامی#CVE-2026-21589#Data Center
ذرائع
یہ خبر درج ذیل ماخذوں پر مبنی ہے۔ مکمل سیاق کے لیے انہیں پڑھیں۔
- 1NIST National Vulnerability Database · بنیادی ماخذCVE-2026-21589 detailnvd.nist.gov
- 2BleepingComputer · خبری رپورٹAtlassian warns of critical file-access flaw in Jira, Confluencewww.bleepingcomputer.com
- 3The Register · خبری رپورٹAtlassian warns of critical file access flaw in its datacenter productswww.theregister.com


