شرکت Atlassian به کاربران خود در مورد یک آسیبپذیری بحرانی با شناسه CVE-2026-21589 هشدار میدهد که میتواند برای دسترسی دلخواه به فایلها در چندین محصول دیتا سنتر self-host، از جمله Confluence، Jira و Bitbucket، مورد سوءاستفاده قرار گیرد.
این مشکل امنیتی به یک مهاجم احراز هویت نشده اجازه میدهد تا به فایلهای خاصی در دایرکتوری ریشه وب یک برنامه آسیبدیده دسترسی پیدا کند. با این حال، سوءاستفاده از آن نیاز به دانستن نام دقیق فایل و مسیر دارد.
Atlassian میگوید: «بهرهبرداری از این آسیبپذیری مستلزم آگاهی قبلی از نام و مسیر دقیق فایل هدف است؛ این نقص امنیتی به مهاجمان اجازه نمیدهد که محتویات دایرکتوری را فهرست یا شناسایی کنند.»
شناسه CVE-2026-21589 تمامی نسخههای محصول را که پیش از نسخههای ذکرشده در زیر (که این آسیبپذیری را برطرف میکنند) منتشر شدهاند، تحت تأثیر قرار میدهد:
- Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
- Confluence Data Center: 9.2.26, 10.2.19
- Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
- Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
- Bamboo Data Center: 10.2.24, 12.1.12
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Crucible: 4.9.15
- Fisheye: 4.9.15
Atlassian از مدیران سیستم که نمونههای self-host را مدیریت میکنند، میخواهد که بهروزرسانیهای امنیتی را فوراً اعمال کنند. کاربران ابری نیازی به انجام هیچ اقدامی ندارند، زیرا وندور بهطور خودکار محصولات را وصله کرده است.
چنانچه امکان وصلهگذاری فوری برای کاربری فراهم نیست، این شرکت توصیه کرده است که دسترسی به شبکه خارجی، از جمله برای نمونههای متصل به اینترنت که نیاز به احراز هویت کاربر دارند، محدود شود.
راهکارهای موقت شامل اضافه کردن یک فایروال برنامه وب (WAF) یا proxy ruleی که الگوهای پیمایش مشخص شده را در تمام محصولات آسیبدیده مسدود میکند، Ruleهای Tomcat RewriteValve برای Confluence، JSM، Jira، Bamboo و Crowd یا یک rule بازنویسی URL برای Bitbucket است.
اطلاعیه Atlassian دستورالعملهای گام به گام و جزئیات پیکربندی را برای اجرای راهحلهای موقت توصیه شده ارائه میدهد.
شرکت Atlassian اعلام کرد که در حال حاضر هیچ مدرکی مبنی بر سوءاستفاده از آسیبپذیری CVE-2026-21589 در حملات ندارد، اما از مدیران میخواهد که گزارشهای دسترسی را برای الگوهای پیمایش شرح داده شده در بولتن بررسی کنند.
منبع: