Atlassian در مورد نقص دسترسی به فایل مهم در Jira، Confluence هشدار می دهد
Atlassian به مشتریان در مورد آسیب پذیری حیاتی هشدار می دهد که با نام CVE-2026-21589 ردیابی می شود و می تواند برای دسترسی به فایل دلخواه در چندین محصول مرکز داده خود میزبانی شده از جمله Confluence، Jira و Bitbucket مورد سوء استفاده قرار گیرد. [...]
Atlassian به مشتریان در مورد آسیب پذیری حیاتی هشدار می دهد که با نام CVE-2026-21589 ردیابی می شود و می تواند برای دسترسی به فایل دلخواه در چندین محصول مرکز داده خود میزبانی شده از جمله Confluence، Jira و Bitbucket مورد سوء استفاده قرار گیرد.
مشکل امنیتی به مهاجمی که احراز هویت نشده است اجازه می دهد تا به فایل های خاصی در دایرکتوری ریشه وب برنامه آسیب دیده دسترسی پیدا کند. با این حال، بهره برداری مستلزم دانستن نام دقیق فایل و مسیر است.
در مشاوره امنیتی آمده است: «این آسیبپذیری دسترسی به فایل دلخواه به یک مهاجم تأیید نشده اجازه میدهد تا به فایلهای خاصی در فهرست اصلی برنامه وب در نسخههای آسیبدیده دسترسی پیدا کند.
Atlassian میگوید: «استثمار مستلزم آگاهی قبلی از نام و مسیر دقیق فایل هدف است؛ این آسیبپذیری به مهاجمان اجازه نمیدهد تا محتویات دایرکتوری را شمارش یا فهرست کنند.
CVE-2026-21589 همه نسخه های محصول منتشر شده قبل از نسخه های ذکر شده در زیر را تحت تاثیر قرار می دهد که آسیب پذیری را برطرف می کند:
Atlassian از مدیران سیستمی که نمونه های خود میزبانی شده را مدیریت می کنند می خواهد فورا به روز رسانی های امنیتی را اعمال کنند. مشتریان ابری نیازی به هیچ اقدامی ندارند، زیرا فروشنده به طور خودکار محصولات را وصله کرده است.
اگر وصله فوری امکانپذیر نباشد، این شرکت محدود کردن دسترسی به شبکه خارجی را توصیه میکند، از جمله برای مواردی که در اینترنت هستند و نیاز به احراز هویت کاربر دارند.
کاهش موقت شامل افزودن فایروال برنامه وب (WAF) یا قانون پروکسی برای مسدود کردن الگوهای پیمایش مشخص در همه محصولات آسیبدیده، قوانین Tomcat RewriteValve برای Confluence، JSM، Jira، Bamboo و Crowd، یا یک قانون بازنویسی URL برای Bitbucket است.
مشاوره Atlassian دستورالعمل های گام به گام و جزئیات پیکربندی را برای اجرای اقدامات کاهش موقت توصیه شده ارائه می دهد.
تغییرات باید هر گره خوشه ای، از جمله آینه های Bitbucket و گره های مزرعه آینه ای را پوشش دهد.
Atlassian گفت که در حال حاضر هیچ مدرکی مبنی بر اینکه CVE-2026-21589 در حملات مورد سوء استفاده قرار می گیرد، ندارد، اما از مدیران می خواهد که گزارش های دسترسی را برای الگوهای پیمایش شرح داده شده در بولتن بررسی کنند.
فروشنده میگوید نمیتواند تعیین کند که آیا نمونههای مشتری به خطر افتاده است یا خیر، و از مشتریان میخواهد که از نمونههای میزبان خود استفاده میکنند تا با تیم امنیتی محلی خود درگیر شوند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
سرورهای Rejetto HFS اکنون به طور فعال برای نقص مهم RCE اسکن می شوند
نقض آموزش خط مقدم، داده های کارکنان منطقه مدرسه را در معرض دید قرار می دهد
GitLab در مورد آسیب پذیری RCE حیاتی در سرویس AI Gateway هشدار می دهد
Dell از مدیران میخواهد تا در اسرع وقت ایرادات CSM را با حداکثر شدت اصلاح کنند
مایکروسافت می گوید بازیگران تهدید در رقابت اولیه هوش مصنوعی جلوتر هستند
متن اصلی (انگلیسی)
Atlassian warns of critical file-access flaw in Jira, Confluence
Atlassian is warning customers of a critical vulnerability, tracked as CVE-2026-21589, that can be exploited for arbitrary file-access in multiple self-hosted Data Center products, including Confluence, Jira, and Bitbucket. [...]