پرش به محتوای اصلی

هکرها از نقص حیاتی Atlassian پس از انتشار عمومی PoC سوء استفاده می کنند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۵, چهارشنبه، ساعت ۱۶:۱۹حدود 3 دقیقه مطالعه

یک آسیب‌پذیری حیاتی (CVE-2026-21589) که چندین خانواده محصولات Atlassian، از جمله Jira، Confluence و Bitbucket را تحت تأثیر قرار می‌دهد، در حملاتی که نیازی به احراز هویت ندارند، مورد سوء استفاده قرار می‌گیرد. [...]

یک آسیب‌پذیری حیاتی (CVE-2026-21589) که چندین خانواده محصولات Atlassian، از جمله Jira، Confluence و Bitbucket را تحت تأثیر قرار می‌دهد، در حملاتی که نیازی به احراز هویت ندارند، مورد سوء استفاده قرار می‌گیرد.

اوایل امروز، شرکت امنیتی Previdian، تنها چند ساعت پس از انتشار گزارش فنی دقیق، فعالیت در شبکه Honeypot خود را شناسایی کرد.

اگر مهاجم نام و مسیر دقیق فایل را بداند، می‌تواند از CVE-2026-21589 برای دسترسی به فایل‌های خاصی در فهرست اصلی وب برنامه سوء استفاده کند.

این مشکل یک نقص دسترسی دلخواه به فایل است که در روز دوشنبه فاش شد و نمونه‌های میزبان هشت محصول Atlassian را تحت تأثیر قرار می‌دهد:

در مشاوره امنیتی روز دوشنبه، Atlassian به مدیران سیستمی که نمونه‌های خود میزبانی شده را مدیریت می‌کنند هشدار داد که به‌روزرسانی‌های امنیتی را در اسرع وقت اعمال کنند، و خاطرنشان کرد که نمی‌تواند تعیین کند که آیا نمونه‌های مشتری فردی در معرض خطر قرار گرفته‌اند یا خیر.

به دنبال توصیه Atlassian، شرکت امنیتی تهاجمی watchTowr گزارشی فنی منتشر کرد که نشان می‌دهد چگونه می‌توان از CVE-2026-21589 برای دستیابی به دسترسی در سطح سرپرست به Jira، Confluence و Bitbucket در استقرارهای خاص Crowd یکپارچه استفاده کرد.

Atlassian Crowd مدیریت هویت متمرکز، ورود به سیستم واحد (SSO)، احراز هویت، مجوز، و مدیریت دسترسی را برای برنامه‌های مرکز داده متصل فراهم می‌کند.

محققان از علت اصلی این نقص استفاده کردند، که یک کتابخانه منبع وب مشترک است که دو دونقطه "::" را به اسلش های جلو "/" تبدیل می کند تا درخواست های پیمایش دایرکتوری را از طریق نقاط پایانی منابع افزونه ایجاد کنند و فایل های برنامه محافظت شده را بدون احراز هویت بازیابی کنند.

محققان watchTowr خواندن فایل‌ها را در Jira، Confluence و Bitbucket تأیید کردند، اما تکنیک آنها نمی‌تواند خارج از زمینه برنامه Tomcat باشد.

در استقرار Jira یکپارچه با Crowd، مهاجمان می‌توانند اعتبارنامه‌های برنامه متن ساده را از WEB-INF/classes/crowd.properties بخوانند و از آنها برای ایجاد یک حساب مدیر Jira از طریق Crowd’s API استفاده کنند.

این در صورتی اعمال می‌شود که Crowd قابل دسترسی باشد و برنامه دارای مجوزهای کافی باشد. با این حال، محققان خاطرنشان می کنند که تعیین لیستی از آدرس های IP مجاز، بهره برداری را به طور قابل توجهی دشوارتر می کند.

محققان می‌گویند: «[یک مهاجم] باید از طریق ماشین‌های دلخواه حرکت کند یا از قابلیت‌های SSRF مانند Jira، Confluence یا Bitbucket استفاده کند تا مستقیما به Crowd برسد».

اعتبارنامه های لو رفته در crowd.properties دسترسی سرپرست را به سیستم مدیریت هویت Crowd فراهم می کند و به مهاجمان اجازه می دهد کاربران جدیدی ایجاد کنند و مجوزها را تغییر دهند.

به گفته پرویدین، جزئیات فنی برای کمک به عوامل تهدید برای اسکن موارد آسیب پذیر و بررسی آنها کافی بود.

رایان دیوهرست از Previdian به BleepingComputer گفت: «در عرض دو ساعت پس از انتشار تحقیقات فنی WatchTowr و PoC عمومی برای CVE-2026-21589، شبکه Honeypot Previdian شروع به مشاهده تلاش‌های بهره‌برداری برای هدف قرار دادن این آسیب‌پذیری کرد.

اکنون یک الگوی Nuclei نیز منتشر شده است که اسکن خودکار سیستم‌های آسیب‌پذیر را بسیار آسان‌تر می‌کند.

این شرکت تاکنون تلاش هایی را از این سه آدرس IP مشاهده کرده است: 38.60.157[.]86، 146.70.187[.]234، و 159.26.119[.]225، و توصیه می کند آنها را مسدود کنید.

Dewhurst انتظار دارد که فعالیت بهره برداری به طور قابل توجهی در روزها و هفته های آینده افزایش یابد، که ناشی از ظهور سریع تلاش های بهره برداری به دنبال PoC عمومی، در دسترس بودن الگوهای اسکن خودکار، و طیف گسترده ای از محصولات تحت تأثیر Atlassian است.

مدیران سیستم باید به‌روزرسانی‌های امنیتی موجود را در اسرع وقت اعمال کنند یا اقدامات کاهشی توصیه شده را اعمال کنند.

این شامل محدود کردن دسترسی به شبکه خارجی، افزودن فایروال برنامه وب (WAF) یا قانون پروکسی است که الگوهای پیمایش مشخص را در همه محصولات تحت تأثیر مسدود می کند، قوانین Tomcat RewriteValve برای Confluence، JSM، Jira، Bamboo و Crowd، یا یک قانون بازنویسی URL برای Bitbucket.

برای جزئیات بیشتر در مورد نسخه های ثابت و مراحل کاهش، بولتن Atlassian را بررسی کنید.

WatchTowr همچنین یک ابزار اسکنر رایگان منتشر کرده است تا به مدیران کمک کند تا تشخیص دهند که آیا نمونه های آنها در برابر CVE-2026-21589 آسیب پذیر هستند یا خیر.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

Atlassian در مورد نقص دسترسی به فایل مهم در Jira، Confluence هشدار می دهد

نقص افزونه Ninja Forms برای هک سایت های وردپرس مورد سوء استفاده قرار گرفت

هشدار CISA در مورد نقص های Sharepoint، WSO2، Adobe Commerce که در حملات مورد سوء استفاده قرار می گیرند.

هکرها اکنون از نقص مهم Roundcube در حملات تزریق کد سوء استفاده می کنند

Check Point در مورد سوء استفاده هکرها از نقص امنیتی VPN RCE هشدار می دهد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Hackers exploit critical Atlassian flaw after public PoC release

A critical vulnerability (CVE-2026-21589) affecting multiple Atlassian product families, including Jira, Confluence, and Bitbucket, is being exploited in attacks that do not require authentication. [...]

همه‌ی اخبار فناوری