پرش به محتوای اصلی

Atlassian در مورد نقص دسترسی به فایل مهم در Jira، Confluence هشدار می دهد

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۴, سه‌شنبه، ساعت ۲۱:۰۴حدود 2 دقیقه مطالعه

Atlassian به مشتریان در مورد آسیب پذیری حیاتی هشدار می دهد که با نام CVE-2026-21589 ردیابی می شود و می تواند برای دسترسی به فایل دلخواه در چندین محصول مرکز داده خود میزبانی شده از جمله Confluence، Jira و Bitbucket مورد سوء استفاده قرار گیرد. [...]

Atlassian به مشتریان در مورد آسیب پذیری حیاتی هشدار می دهد که با نام CVE-2026-21589 ردیابی می شود و می تواند برای دسترسی به فایل دلخواه در چندین محصول مرکز داده خود میزبانی شده از جمله Confluence، Jira و Bitbucket مورد سوء استفاده قرار گیرد.

مشکل امنیتی به مهاجمی که احراز هویت نشده است اجازه می دهد تا به فایل های خاصی در دایرکتوری ریشه وب برنامه آسیب دیده دسترسی پیدا کند. با این حال، بهره برداری مستلزم دانستن نام دقیق فایل و مسیر است.

در مشاوره امنیتی آمده است: «این آسیب‌پذیری دسترسی به فایل دلخواه به یک مهاجم تأیید نشده اجازه می‌دهد تا به فایل‌های خاصی در فهرست اصلی برنامه وب در نسخه‌های آسیب‌دیده دسترسی پیدا کند.

Atlassian می‌گوید: «استثمار مستلزم آگاهی قبلی از نام و مسیر دقیق فایل هدف است؛ این آسیب‌پذیری به مهاجمان اجازه نمی‌دهد تا محتویات دایرکتوری را شمارش یا فهرست کنند.

CVE-2026-21589 همه نسخه های محصول منتشر شده قبل از نسخه های ذکر شده در زیر را تحت تاثیر قرار می دهد که آسیب پذیری را برطرف می کند:

Atlassian از مدیران سیستمی که نمونه های خود میزبانی شده را مدیریت می کنند می خواهد فورا به روز رسانی های امنیتی را اعمال کنند. مشتریان ابری نیازی به هیچ اقدامی ندارند، زیرا فروشنده به طور خودکار محصولات را وصله کرده است.

اگر وصله فوری امکان‌پذیر نباشد، این شرکت محدود کردن دسترسی به شبکه خارجی را توصیه می‌کند، از جمله برای مواردی که در اینترنت هستند و نیاز به احراز هویت کاربر دارند.

کاهش موقت شامل افزودن فایروال برنامه وب (WAF) یا قانون پروکسی برای مسدود کردن الگوهای پیمایش مشخص در همه محصولات آسیب‌دیده، قوانین Tomcat RewriteValve برای Confluence، JSM، Jira، Bamboo و Crowd، یا یک قانون بازنویسی URL برای Bitbucket است.

مشاوره Atlassian دستورالعمل های گام به گام و جزئیات پیکربندی را برای اجرای اقدامات کاهش موقت توصیه شده ارائه می دهد.

تغییرات باید هر گره خوشه ای، از جمله آینه های Bitbucket و گره های مزرعه آینه ای را پوشش دهد.

Atlassian گفت که در حال حاضر هیچ مدرکی مبنی بر اینکه CVE-2026-21589 در حملات مورد سوء استفاده قرار می گیرد، ندارد، اما از مدیران می خواهد که گزارش های دسترسی را برای الگوهای پیمایش شرح داده شده در بولتن بررسی کنند.

فروشنده می‌گوید نمی‌تواند تعیین کند که آیا نمونه‌های مشتری به خطر افتاده است یا خیر، و از مشتریان می‌خواهد که از نمونه‌های میزبان خود استفاده می‌کنند تا با تیم امنیتی محلی خود درگیر شوند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

سرورهای Rejetto HFS اکنون به طور فعال برای نقص مهم RCE اسکن می شوند

نقض آموزش خط مقدم، داده های کارکنان منطقه مدرسه را در معرض دید قرار می دهد

GitLab در مورد آسیب پذیری RCE حیاتی در سرویس AI Gateway هشدار می دهد

Dell از مدیران می‌خواهد تا در اسرع وقت ایرادات CSM را با حداکثر شدت اصلاح کنند

مایکروسافت می گوید بازیگران تهدید در رقابت اولیه هوش مصنوعی جلوتر هستند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Atlassian warns of critical file-access flaw in Jira, Confluence

Atlassian is warning customers of a critical vulnerability, tracked as CVE-2026-21589, that can be exploited for arbitrary file-access in multiple self-hosted Data Center products, including Confluence, Jira, and Bitbucket. [...]

همه‌ی اخبار سیاست