خطر دسترسی بدون احراز هویت به فایلها در کمین کاربران Atlassian
یک آسیبپذیری بحرانی در هشت محصول Atlassian Data Center به مهاجمان بدون احراز هویت اجازه میدهد با سوءاستفاده از نقص پیمایش مسیر، به فایلهای مشخصی در ریشه برنامه وب دسترسی پیدا کنند؛ نقصی که Atlassian برای آن امتیاز ۹.۳ از ۱۰ تعیین کرده و نسخههای اصلاحشده ر…
خلاصه تحلیلی خبر
یک آسیبپذیری بحرانی در هشت محصول Atlassian Data Center به مهاجمان بدون احراز هویت اجازه میدهد با سوءاستفاده از نقص پیمایش مسیر، به فایلهای مشخصی در ریشه برنامه وب دسترسی پیدا کنند؛ نقصی که Atlassian برای آن امتیاز ۹.۳ از ۱۰ تعیین کرده و نسخههای اصلاحشده ر…
موضوعات اصلی: پشتیبانی شبکه، فایروال، امنیت سایبری، Center، Data، Atlassian
یک آسیبپذیری بحرانی در هشت محصول Atlassian Data Center شناسایی شده است که به مهاجمان بدون نیاز به ورود به حساب کاربری اجازه میدهد فایلهای مشخصی را از مسیر اصلی برنامه وب بخوانند. این محصولات بهصورت خودمیزبان در زیرساخت سازمانها اجرا میشوند و در صورت سوءاستفاده، ممکن است فایلهای حساس موجود در این مسیر در معرض دسترسی غیرمجاز قرار بگیرند. این آسیبپذیری با شناسه CVE-2026-21589 ثبت شده و Atlassian امتیاز ۹.۳ از ۱۰ را برای آن در نظر گرفته است. این شرکت در تاریخ ۵ اکتبر جزئیات نقص امنیتی را منتشر کرد و برای هر یک از محصولات آسیبدیده نسخههای اصلاحشده ارائه داد. این نقص از نوع Path Traversal یا پیمایش مسیر است؛ روشی که در آن مهاجم با دستکاری مسیر فایل در یک درخواست، تلاش میکند به فایلهایی خارج از محدوده مجاز برنامه دسترسی پیدا کند. با این حال، بهرهبرداری از CVE-2026-21589 به این معنا نیست که مهاجم میتواند فهرست فایلهای موجود در یک پوشه را مشاهده کند. مهاجم باید از قبل نام دقیق و مسیر فایل موردنظر را بداند.
Atlassian اعلام کرده است که محصولات ابری این شرکت که تحت تأثیر این آسیبپذیری قرار گرفته بودند، پیشتر وصله شدهاند و مشتریان سرویسهای ابری نیازی به انجام اقدام خاصی ندارند. در مقابل، سازمانهایی که نسخههای خودمیزبان را اجرا میکنند باید در اسرع وقت آنها را به نسخههای اصلاحشده ارتقا دهند. این آسیبپذیری Bitbucket Data Center، Confluence Data Center، Jira Software Data Center، Jira Service Management Data Center، Bamboo Data Center، Crowd Data Center، Crucible و Fisheye را تحت تأثیر قرار میدهد. Atlassian توصیه کرده است مشتریانی که امکان ارتقای فوری همه نمونهها را ندارند، در صورت امکان نمونههای آسیبپذیر را از دسترس خارج کنند. همچنین هر نمونهای که از طریق اینترنت عمومی قابل دسترسی است، حتی اگر برای ورود به آن احراز هویت لازم باشد، باید تا زمان نصب وصله یا اعمال یک راهکار موقت، از دسترسی شبکههای خارجی محدود شود.
نسخههای اصلاحشده برای Bitbucket Data Center شامل 9.4.26، 10.2.8 و 10.5.1 هستند. در Confluence Data Center نسخههای 9.2.26 و 10.2.19 این مشکل را برطرف میکنند. برای Jira Software Data Center نیز نسخههای 9.12.40، 10.3.26 و 11.3.12 و برای Jira Service Management Data Center نسخههای 5.12.40، 10.3.26 و 11.3.12 منتشر شدهاند. Bamboo Data Center در نسخههای 10.2.24 و 12.1.12، Crowd Data Center در نسخههای 6.3.7، 7.0.3، 7.1.7 و 7.2.4 و Crucible و Fisheye در نسخه 4.9.15 اصلاح شدهاند.
Atlassian توصیه کرده است مشتریانی که فعلاً نمیتوانند سیستمهای خود را ارتقا دهند، از راهکارهای موقت برای مسدود کردن درخواستهای مخرب استفاده کنند. یکی از این روشها اعمال یک قانون روی فایروال برنامهXNET یا WAF و پراکسی معکوس است که درخواستهای حاوی الگوهای مشخص مربوط به پیمایش مسیر را مسدود میکند. برای برخی محصولات مانند Confluence، Jira Software، Jira Service Management، Bamboo و Crowd میتوان از قوانین Rewrite در Tomcat استفاده کرد و برای Bitbucket نیز امکان اعمال قانون در فایل urlrewrite.xml وجود دارد. با این حال، Atlassian تأکید کرده است که این اقدامات موقت هستند و جایگزین نصب وصله امنیتی نمیشوند. این شرکت همچنین از مشتریان خواسته است برای بررسی احتمال دسترسیهای مشکوک در گذشته، لاگهای مربوط به درخواستXNET را بررسی کنند. یکی از روشهای پیشنهادی، رمزگشایی URLهای ثبتشده در لاگها تا دو مرحله و جستوجوی الگوهای مرتبط با پیمایش مسیر است. همچنین میتوان الگوی مسدودسازی ارائهشده توسط Atlassian را مستقیماً روی خطوط خام لاگها اعمال کرد.
Atlassian اعلام کرده است که در بررسیهای خود تاکنون شواهدی از بهرهبرداری از این آسیبپذیری در محصولات ابری پیدا نکرده است، اما درباره نمونههای خودمیزبان نمیتواند تأیید کند که آیا سیستمهای مشتریان در گذشته تحت تأثیر قرار گرفتهاند یا خیر. این شرکت همچنین در اطلاعیه خود اعلام نکرده است که آیا حملهای علیه نمونههای خودمیزبان آسیبپذیر مشاهده شده است.
CVE-2026-21589 نخستین آسیبپذیری از این نوع در محصولات Atlassian نیست که نگرانیها درباره دسترسی غیرمجاز به فایلها را ایجاد میکند. پیشتر نیز آسیبپذیری CVE-2021-26086 در Jira Server و Data Center امکان خواندن فایلهای مشخص از راه دور را فراهم کرده بود. این آسیبپذیری در نهایت توسط آژانس امنیت سایبری و زیرساخت آمریکا، CISA، در فهرست آسیبپذیریهای شناختهشده و مورد بهرهبرداری قرار گرفت. Atlassian امتیاز ۹.۳ این آسیبپذیری را بر اساس استاندارد CVSS نسخه ۴ تعیین کرده است. این امتیاز نشان میدهد که نقص مذکور از طریق شبکه و بدون نیاز به سطح دسترسی قبلی یا تعامل کاربر قابل دسترسی است و میتواند تأثیر قابلتوجهی بر محرمانگی اطلاعات سیستم آسیبپذیر و سایر سامانههای مرتبط داشته باشد.
با توجه به شدت بالای آسیبپذیری و قرار گرفتن محصولات خودمیزبان Atlassian در معرض دسترسی بدون احراز هویت، سازمانهایی که از نسخههای آسیبدیده استفاده میکنند باید ارتقای سیستمها را در اولویت قرار دهند و در صورت تأخیر در نصب وصله، دسترسی نمونههای آسیبپذیر از اینترنت را محدود کنند.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.