پرش به محتوای اصلی

Atlassian نسبت به نقص دسترسی به فایل های مهم در محصولات مرکز داده خود هشدار می دهد

دِ رجیستر۱۴۰۵ مهر ۱۴, سه‌شنبه، ساعت ۰۷:۵۰حدود 2 دقیقه مطالعه

به کاربران می‌گوید «اقدام لازم است» – اما شاید آن اقدام را بلیط Jira نکنید، زیرا این باگ را دارد

Atlassian به کاربران خود گفته است که محصولات مرکز داده خود، pronto را وصله کنند تا از دسترسی مهاجمان به فایل های آنها جلوگیری شود. شرکت استرالیایی نرم افزار همکاری روز دوشنبه ایمیلی را برای کاربران ارسال کرد که با عبارت «اقدام لازم است» باز می شود و به یک بولتن امنیتی اشاره می کند که CVE-2026-21589 را توضیح می دهد. آسیب‌پذیری دسترسی به فایل دلخواه با رتبه 9.3 در نسخه‌های مرکز داده محصولات Bitbucket، Confluence، Jira Service Management، Jira Software، Bamboo، Crowd، Crucible و Fisheye وجود دارد.

Atlassian می‌گوید این آسیب‌پذیری به مهاجم غیرقانونی اجازه می‌دهد تا به فایل‌های خاصی در فهرست اصلی برنامه وب در نسخه‌های آسیب‌دیده دسترسی پیدا کند. این ترسناک است زیرا Atlassian هشدار می دهد "در برخی از تنظیمات، ممکن است فایل های حساسی وجود داشته باشد که خطر شما را افزایش می دهد." همچنین یک خبر خوب این است که مهاجمان باید نام فایل و مسیر دقیق را برای سوء استفاده از آسیب‌پذیری بدانند، و این آشفتگی به کسی اجازه نمی‌دهد محتویات یک فهرست را ببیند.

یکی دیگر از خبرهای خوب این است که Atlassian محصولات خود را به روز کرده است - بنابراین کاربران فقط باید یک پنجره تغییر پیدا کنند تا در آن به نسخه ایمن نرم افزار خود ارتقا دهند. Atlassian به کسانی که نمی توانند در اسرع وقت وصله کنند توصیه کرد در صورت امکان نمونه های خود را از اینترنت حذف کنند. این شرکت هشدار داد: «نمونه‌های قابل دسترسی به اینترنت عمومی، از جمله مواردی که دارای احراز هویت کاربر هستند، باید از دسترسی به شبکه خارجی محدود شوند تا زمانی که بتوانید اقدامی انجام دهید. مشاوره آن همچنین شامل اقدامات کاهشی و مشاوره در مورد چگونگی تعیین اینکه آیا موارد شما نیاز به اصلاح دارند یا خیر.

کاربرانی که از محصولات مرکز داده به ابر Atlassian حرکت کردند، کاری برای انجام دادن ندارند، زیرا Atlassian نقص های SaaS خود را برطرف کرده است. این وضعیت تصمیم 2020 Atlassian مبنی بر توقف توسعه محصولات سرور پایین رده خود و الزام کاربران را برای جابجایی به فضای ابری خود و عاقبت سال گذشته که در آن تصمیم به توقف نرم افزار دیتاسنتر خود گرفت، توجیه می کند. Atlassian اعتراف کرد که این مهاجرت را آسان نکرده است، زیرا به نوعی ابزار lift and shift را منتشر کرد که بدتر از نسخه قبلی بود. در مارس 2026، اطلسیان ده درصد از کارکنان را تبریر کرد.

قیمت سهام این شرکت در آن زمان یک سال کاهش داشت، زیرا کارشناسان پیشنهاد می‌کردند که ممکن است قربانی SaaSPocalypse شود، نظریه‌ای که هوش مصنوعی جایگزین نرم‌افزارهای تجاری می‌شود. قیمت اسکریپ Atlassian از آن زمان تاکنون سه برابر شده است، که نشان می‌دهد سرمایه‌گذاران مطمئن‌تر هستند که طرح شرکت برای استفاده از هوش مصنوعی برای تامین انرژی جریان‌های کاری نشان‌دهنده خندقی است که LLM‌ها نمی‌توانند از آن عبور کنند. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Atlassian warns of critical file access flaw in its datacenter products

Tells users ‘action required’ – but maybe don’t make that action a Jira ticket, because it has this bug

همه‌ی اخبار سیاست