خطر دسترسی بدون احراز هویت به فایل‌ها در کمین کاربران Atlassian

یک آسیب‌پذیری بحرانی در هشت محصول Atlassian Data Center به مهاجمان بدون احراز هویت اجازه می‌دهد با سوءاستفاده از نقص پیمایش مسیر، به فایل‌های مشخصی در ریشه برنامه وب دسترسی پیدا کنند؛ نقصی که Atlassian برای آن امتیاز ۹.۳ از ۱۰ تعیین کرده و نسخه‌های اصلاح‌شده ر…

5 دقیقه مطالعه
  • پشتیبانی شبکه
  • فایروال
  • امنیت سایبری
  • Center
  • Data
  • Atlassian
  • آسیب‌پذیری
  • نسخه‌های
خطر دسترسی بدون احراز هویت به فایل‌ها در کمین کاربران Atlassian

خلاصه تحلیلی خبر

یک آسیب‌پذیری بحرانی در هشت محصول Atlassian Data Center به مهاجمان بدون احراز هویت اجازه می‌دهد با سوءاستفاده از نقص پیمایش مسیر، به فایل‌های مشخصی در ریشه برنامه وب دسترسی پیدا کنند؛ نقصی که Atlassian برای آن امتیاز ۹.۳ از ۱۰ تعیین کرده و نسخه‌های اصلاح‌شده ر…

موضوعات اصلی: پشتیبانی شبکه، فایروال، امنیت سایبری، Center، Data، Atlassian

خطر دسترسی بدون احراز هویت به فایل‌ها در کمین کاربران  Atlassian
یک آسیب‌پذیری بحرانی در هشت محصول Atlassian Data Center به مهاجمان بدون احراز هویت اجازه می‌دهد با سوءاستفاده از نقص پیمایش مسیر، به فایل‌های مشخصی در ریشه برنامه وب دسترسی پیدا کنند؛ نقصی که Atlassian برای آن امتیاز ۹.۳ از ۱۰ تعیین کرده و نسخه‌های اصلاح‌شده را منتشر کرده است.

یک آسیب‌پذیری بحرانی در هشت محصول Atlassian Data Center شناسایی شده است که به مهاجمان بدون نیاز به ورود به حساب کاربری اجازه می‌دهد فایل‌های مشخصی را از مسیر اصلی برنامه وب بخوانند. این محصولات به‌صورت خودمیزبان در زیرساخت سازمان‌ها اجرا می‌شوند و در صورت سوءاستفاده، ممکن است فایل‌های حساس موجود در این مسیر در معرض دسترسی غیرمجاز قرار بگیرند. این آسیب‌پذیری با شناسه CVE-2026-21589 ثبت شده و Atlassian امتیاز ۹.۳ از ۱۰ را برای آن در نظر گرفته است. این شرکت در تاریخ ۵ اکتبر جزئیات نقص امنیتی را منتشر کرد و برای هر یک از محصولات آسیب‌دیده نسخه‌های اصلاح‌شده ارائه داد. این نقص از نوع Path Traversal یا پیمایش مسیر است؛ روشی که در آن مهاجم با دستکاری مسیر فایل در یک درخواست، تلاش می‌کند به فایل‌هایی خارج از محدوده مجاز برنامه دسترسی پیدا کند. با این حال، بهره‌برداری از CVE-2026-21589 به این معنا نیست که مهاجم می‌تواند فهرست فایل‌های موجود در یک پوشه را مشاهده کند. مهاجم باید از قبل نام دقیق و مسیر فایل موردنظر را بداند.

Atlassian اعلام کرده است که محصولات ابری این شرکت که تحت تأثیر این آسیب‌پذیری قرار گرفته بودند، پیش‌تر وصله شده‌اند و مشتریان سرویس‌های ابری نیازی به انجام اقدام خاصی ندارند. در مقابل، سازمان‌هایی که نسخه‌های خودمیزبان را اجرا می‌کنند باید در اسرع وقت آنها را به نسخه‌های اصلاح‌شده ارتقا دهند. این آسیب‌پذیری Bitbucket Data Center، Confluence Data Center، Jira Software Data Center، Jira Service Management Data Center، Bamboo Data Center، Crowd Data Center، Crucible و Fisheye را تحت تأثیر قرار می‌دهد. Atlassian توصیه کرده است مشتریانی که امکان ارتقای فوری همه نمونه‌ها را ندارند، در صورت امکان نمونه‌های آسیب‌پذیر را از دسترس خارج کنند. همچنین هر نمونه‌ای که از طریق اینترنت عمومی قابل دسترسی است، حتی اگر برای ورود به آن احراز هویت لازم باشد، باید تا زمان نصب وصله یا اعمال یک راهکار موقت، از دسترسی شبکه‌های خارجی محدود شود.

نسخه‌های اصلاح‌شده برای Bitbucket Data Center شامل 9.4.26، 10.2.8 و 10.5.1 هستند. در Confluence Data Center نسخه‌های 9.2.26 و 10.2.19 این مشکل را برطرف می‌کنند. برای Jira Software Data Center نیز نسخه‌های 9.12.40، 10.3.26 و 11.3.12 و برای Jira Service Management Data Center نسخه‌های 5.12.40، 10.3.26 و 11.3.12 منتشر شده‌اند. Bamboo Data Center در نسخه‌های 10.2.24 و 12.1.12، Crowd Data Center در نسخه‌های 6.3.7، 7.0.3، 7.1.7 و 7.2.4 و Crucible و Fisheye در نسخه 4.9.15 اصلاح شده‌اند.

Atlassian توصیه کرده است مشتریانی که فعلاً نمی‌توانند سیستم‌های خود را ارتقا دهند، از راهکارهای موقت برای مسدود کردن درخواست‌های مخرب استفاده کنند. یکی از این روش‌ها اعمال یک قانون روی فایروال برنامه‌XNET یا WAF و پراکسی معکوس است که درخواست‌های حاوی الگوهای مشخص مربوط به پیمایش مسیر را مسدود می‌کند. برای برخی محصولات مانند Confluence، Jira Software، Jira Service Management، Bamboo و Crowd می‌توان از قوانین Rewrite در Tomcat استفاده کرد و برای Bitbucket نیز امکان اعمال قانون در فایل urlrewrite.xml وجود دارد. با این حال، Atlassian تأکید کرده است که این اقدامات موقت هستند و جایگزین نصب وصله امنیتی نمی‌شوند. این شرکت همچنین از مشتریان خواسته است برای بررسی احتمال دسترسی‌های مشکوک در گذشته، لاگ‌های مربوط به درخواست‌XNET را بررسی کنند. یکی از روش‌های پیشنهادی، رمزگشایی URLهای ثبت‌شده در لاگ‌ها تا دو مرحله و جست‌وجوی الگوهای مرتبط با پیمایش مسیر است. همچنین می‌توان الگوی مسدودسازی ارائه‌شده توسط Atlassian را مستقیماً روی خطوط خام لاگ‌ها اعمال کرد.

Atlassian اعلام کرده است که در بررسی‌های خود تاکنون شواهدی از بهره‌برداری از این آسیب‌پذیری در محصولات ابری پیدا نکرده است، اما درباره نمونه‌های خودمیزبان نمی‌تواند تأیید کند که آیا سیستم‌های مشتریان در گذشته تحت تأثیر قرار گرفته‌اند یا خیر. این شرکت همچنین در اطلاعیه خود اعلام نکرده است که آیا حمله‌ای علیه نمونه‌های خودمیزبان آسیب‌پذیر مشاهده شده است.

CVE-2026-21589 نخستین آسیب‌پذیری از این نوع در محصولات Atlassian نیست که نگرانی‌ها درباره دسترسی غیرمجاز به فایل‌ها را ایجاد می‌کند. پیش‌تر نیز آسیب‌پذیری CVE-2021-26086 در Jira Server و Data Center امکان خواندن فایل‌های مشخص از راه دور را فراهم کرده بود. این آسیب‌پذیری در نهایت توسط آژانس امنیت سایبری و زیرساخت آمریکا، CISA، در فهرست آسیب‌پذیری‌های شناخته‌شده و مورد بهره‌برداری قرار گرفت. Atlassian امتیاز ۹.۳ این آسیب‌پذیری را بر اساس استاندارد CVSS نسخه ۴ تعیین کرده است. این امتیاز نشان می‌دهد که نقص مذکور از طریق شبکه و بدون نیاز به سطح دسترسی قبلی یا تعامل کاربر قابل دسترسی است و می‌تواند تأثیر قابل‌توجهی بر محرمانگی اطلاعات سیستم آسیب‌پذیر و سایر سامانه‌های مرتبط داشته باشد.

با توجه به شدت بالای آسیب‌پذیری و قرار گرفتن محصولات خودمیزبان Atlassian در معرض دسترسی بدون احراز هویت، سازمان‌هایی که از نسخه‌های آسیب‌دیده استفاده می‌کنند باید ارتقای سیستم‌ها را در اولویت قرار دهند و در صورت تأخیر در نصب وصله، دسترسی نمونه‌های آسیب‌پذیر از اینترنت را محدود کنند.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.