پشتیبانی 24/7 :

031-36691964 | 021-88203003

Search

هشدار Atlassian در خصوص آسیب پذیری های بحرانی در Jira و Confluence

تیتر مطالب

شرکت Atlassian به کاربران خود در مورد یک آسیب‌پذیری بحرانی با شناسه CVE-2026-21589 هشدار می‌دهد که می‌تواند برای دسترسی دلخواه به فایل‌ها در چندین محصول دیتا سنتر self-host، از جمله Confluence، Jira و Bitbucket، مورد سوءاستفاده قرار گیرد.

این مشکل امنیتی به یک مهاجم احراز هویت نشده اجازه می‌دهد تا به فایل‌های خاصی در دایرکتوری ریشه وب یک برنامه آسیب‌دیده دسترسی پیدا کند. با این حال، سوءاستفاده از آن نیاز به دانستن نام دقیق فایل و مسیر دارد.

Atlassian می‌گوید: «بهره‌برداری از این آسیب‌پذیری مستلزم آگاهی قبلی از نام و مسیر دقیق فایل هدف است؛ این نقص امنیتی به مهاجمان اجازه نمی‌دهد که محتویات دایرکتوری را فهرست یا شناسایی کنند.»

شناسه CVE-2026-21589 تمامی نسخه‌های محصول را که پیش از نسخه‌های ذکرشده در زیر (که این آسیب‌پذیری را برطرف می‌کنند) منتشر شده‌اند، تحت تأثیر قرار می‌دهد:

  • Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
  • Confluence Data Center: 9.2.26, 10.2.19
  • Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
  • Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
  • Bamboo Data Center: 10.2.24, 12.1.12
  • Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
  • Crucible: 4.9.15
  • Fisheye: 4.9.15

Atlassian از مدیران سیستم که نمونه‌های self-host را مدیریت می‌کنند، می‌خواهد که به‌روزرسانی‌های امنیتی را فوراً اعمال کنند. کاربران ابری نیازی به انجام هیچ اقدامی ندارند، زیرا وندور به‌طور خودکار محصولات را وصله کرده است.

چنانچه امکان وصله‌گذاری فوری برای کاربری فراهم نیست، این شرکت توصیه کرده است که دسترسی به شبکه خارجی، از جمله برای نمونه‌های متصل به اینترنت که نیاز به احراز هویت کاربر دارند، محدود شود.

راهکارهای موقت شامل اضافه کردن یک فایروال برنامه وب (WAF) یا proxy ruleی که الگوهای پیمایش مشخص شده را در تمام محصولات آسیب‌دیده مسدود می‌کند، Ruleهای Tomcat RewriteValve برای Confluence، JSM، Jira، Bamboo و Crowd یا یک rule بازنویسی URL برای Bitbucket است.

اطلاعیه Atlassian دستورالعمل‌های گام به گام و جزئیات پیکربندی را برای اجرای راه‌حل‌های موقت توصیه شده ارائه می‌دهد.

شرکت Atlassian اعلام کرد که در حال حاضر هیچ مدرکی مبنی بر سوءاستفاده از آسیب‌پذیری CVE-2026-21589 در حملات ندارد، اما از مدیران می‌خواهد که گزارش‌های دسترسی را برای الگوهای پیمایش شرح داده شده در بولتن بررسی کنند.

 

منبع:

bleepingcomputer