Atlassian نسبت به نقص دسترسی به فایل های مهم در محصولات مرکز داده خود هشدار می دهد
به کاربران میگوید «اقدام لازم است» – اما شاید آن اقدام را بلیط Jira نکنید، زیرا این باگ را دارد
Atlassian به کاربران خود گفته است که محصولات مرکز داده خود، pronto را وصله کنند تا از دسترسی مهاجمان به فایل های آنها جلوگیری شود. شرکت استرالیایی نرم افزار همکاری روز دوشنبه ایمیلی را برای کاربران ارسال کرد که با عبارت «اقدام لازم است» باز می شود و به یک بولتن امنیتی اشاره می کند که CVE-2026-21589 را توضیح می دهد. آسیبپذیری دسترسی به فایل دلخواه با رتبه 9.3 در نسخههای مرکز داده محصولات Bitbucket، Confluence، Jira Service Management، Jira Software، Bamboo، Crowd، Crucible و Fisheye وجود دارد.
Atlassian میگوید این آسیبپذیری به مهاجم غیرقانونی اجازه میدهد تا به فایلهای خاصی در فهرست اصلی برنامه وب در نسخههای آسیبدیده دسترسی پیدا کند. این ترسناک است زیرا Atlassian هشدار می دهد "در برخی از تنظیمات، ممکن است فایل های حساسی وجود داشته باشد که خطر شما را افزایش می دهد." همچنین یک خبر خوب این است که مهاجمان باید نام فایل و مسیر دقیق را برای سوء استفاده از آسیبپذیری بدانند، و این آشفتگی به کسی اجازه نمیدهد محتویات یک فهرست را ببیند.
یکی دیگر از خبرهای خوب این است که Atlassian محصولات خود را به روز کرده است - بنابراین کاربران فقط باید یک پنجره تغییر پیدا کنند تا در آن به نسخه ایمن نرم افزار خود ارتقا دهند. Atlassian به کسانی که نمی توانند در اسرع وقت وصله کنند توصیه کرد در صورت امکان نمونه های خود را از اینترنت حذف کنند. این شرکت هشدار داد: «نمونههای قابل دسترسی به اینترنت عمومی، از جمله مواردی که دارای احراز هویت کاربر هستند، باید از دسترسی به شبکه خارجی محدود شوند تا زمانی که بتوانید اقدامی انجام دهید. مشاوره آن همچنین شامل اقدامات کاهشی و مشاوره در مورد چگونگی تعیین اینکه آیا موارد شما نیاز به اصلاح دارند یا خیر.
کاربرانی که از محصولات مرکز داده به ابر Atlassian حرکت کردند، کاری برای انجام دادن ندارند، زیرا Atlassian نقص های SaaS خود را برطرف کرده است. این وضعیت تصمیم 2020 Atlassian مبنی بر توقف توسعه محصولات سرور پایین رده خود و الزام کاربران را برای جابجایی به فضای ابری خود و عاقبت سال گذشته که در آن تصمیم به توقف نرم افزار دیتاسنتر خود گرفت، توجیه می کند. Atlassian اعتراف کرد که این مهاجرت را آسان نکرده است، زیرا به نوعی ابزار lift and shift را منتشر کرد که بدتر از نسخه قبلی بود. در مارس 2026، اطلسیان ده درصد از کارکنان را تبریر کرد.
قیمت سهام این شرکت در آن زمان یک سال کاهش داشت، زیرا کارشناسان پیشنهاد میکردند که ممکن است قربانی SaaSPocalypse شود، نظریهای که هوش مصنوعی جایگزین نرمافزارهای تجاری میشود. قیمت اسکریپ Atlassian از آن زمان تاکنون سه برابر شده است، که نشان میدهد سرمایهگذاران مطمئنتر هستند که طرح شرکت برای استفاده از هوش مصنوعی برای تامین انرژی جریانهای کاری نشاندهنده خندقی است که LLMها نمیتوانند از آن عبور کنند. ®
متن اصلی (انگلیسی)
Atlassian warns of critical file access flaw in its datacenter products
Tells users ‘action required’ – but maybe don’t make that action a Jira ticket, because it has this bug