آسیبپذیری Atlassian؛ خواندن فایل در Jira و Confluence بدون لاگین
Atlassian آسیبپذیری بحرانی CVE-2026-21589 با امتیاز ۹٫۳ را در هشت محصول self-hosted از Jira تا Confluence وصله کرد؛ نسخهها و سه راهحل موقت را بخوانید.

فهرست مطالب
آسیبپذیری Atlassian با شناسهی CVE-2026-21589 و امتیاز ۹٫۳ از ۱۰ در CVSS 4.0 به مهاجمِ بدون احراز هویت اجازه میدهد فایلهای مشخصی را از ریشهی وباپلیکیشن بخواند. این شرکت اطلاعیهی امنیتی را روز ۱۳ مهر (۵ اکتبر) منتشر کرد و برای هر تیمی که نصب self-hosted دارد یک کار فوری روی میز گذاشت: هشت محصول Data Center و Server — از Jira و Confluence تا Bitbucket — در تمام نسخههای پیش از وصله آسیبپذیرند. نسخهی ابری Atlassian از قبل اصلاح شده و مشتریان Cloud نیازی به اقدام ندارند.
آسیبپذیری Atlassian کدام محصولات را درگیر میکند؟
فهرست آسیبدیدهها کوتاه نیست: Jira Software، Jira Service Management، Confluence، Bitbucket، Bamboo، Crowd، Crucible و Fisheye. بردار حمله CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H است؛ یعنی حمله از شبکه، با پیچیدگی کم، بدون هیچ سطحی از دسترسی و بدون نیاز به تعامل کاربر انجام میشود.
یک محدودیت مهم هم در خودِ اطلاعیه آمده است: مهاجم باید نام و مسیر دقیق فایل هدف را از قبل بداند. این باگ امکان فهرستکردن یا پیمایش محتوای پوشهها را نمیدهد، پس سطح حملهاش از یک فایلخوانیِ کامل و آزاد محدودتر است.
چرا این باگ برای تیمهای self-hosted جدیتر از یک «فایلخوانی ساده» است
به گزارش watchTowr Labs که تحلیل فنی این باگ را منتشر کرده، ریشهی مشکل در کتابخانهی مشترک atlassian-plugins-webresource است: تابعی قدیمی دنبالهی دو دونقطه را به اسلش بازمیگرداند و همین کار، بررسی ضدِ پیمایش مسیر (path traversal) را — به تعبیر خود watchTowr — عملاً بیاثر میکند. نتیجه این است که مسیرهایی مثل پوشهی WEB-INF در دسترس قرار میگیرند.
اهمیت ماجرا دقیقاً همینجاست. سرور self-hosted Atlassian جایی است که سورسکد، تیکتهای داخلی، مستندات محرمانه و پیکربندی CI کنار هم نگهداری میشوند. watchTowr بهطور مشخص به فایل crowd.properties اشاره میکند که در برخی نصبها رمز اپلیکیشنی اتصال به Crowd را بهصورت متن ساده نگه میدارد؛ و Crowd همان سامانهی مرکزی هویت و SSO است. همان درسی که افشای اعتبارنامههای زنده در مخزنهای عمومی GitHub هم یادآوری میکند: رمز متنساده تا لحظهی ابطال، زنده است. Atlassian هم در اطلاعیه هشدار میدهد که بعضی نصبها فایلهای حساس را داخل همان مسیر نگه میدارند و این، اثر یک درخواست موفق را بالا میبرد.
watchTowr با یک جستوجوی ساده در موتور FOFA به کمی کمتر از ۷۰۰ هزار نمونهی Confluence رسیده است — فقط همین یک محصول — و این عدد نشان میدهد دامنهی وصلهگذاری چقدر بزرگ است.
نسخههای اصلاحشده برای CVE-2026-21589 را دقیق بخوانید
نسخهها را مستقیم از اطلاعیهی Atlassian نقل میکنیم. هر محصول چند شاخهی پشتیبانیشده دارد؛ شاخهی خودتان را پیدا کنید، نه آخرین عدد فهرست را.
| محصول | نسخههای اصلاحشده |
|---|---|
| Bitbucket Data Center | 9.4.26 · 10.2.8 · 10.5.1 |
| Confluence Data Center | 9.2.26 · 10.2.19 |
| Jira Software Data Center | 9.12.40 · 10.3.26 · 11.3.12 |
| Jira Service Management Data Center | 5.12.40 · 10.3.26 · 11.3.12 |
| Bamboo Data Center | 10.2.24 · 12.1.12 |
| Crowd Data Center | 6.3.7 · 7.0.3 · 7.1.7 · 7.2.4 |
| Crucible | 4.9.15 |
| Fisheye | 4.9.15 |
اگر امروز نمیتوانید وصله کنید
Atlassian سه راهحل موقت نام میبرد. هیچکدام جایگزین وصله نیستند و فقط برای خریدن زماناند:
- قاعدهی WAF (همهی محصولات): مسدودکردن مسیرهایی که در آنها دو نقطه کنار اسلش، بکاسلش یا دو دونقطه (
::) آمده است. - فعالکردن RewriteValve در Tomcat (Confluence، Jira، Jira Service Management، Bamboo و Crowd): ویرایش
server.xmlو ساختن یا ویرایش فایلrewrite.configدر پوشهیWEB-INF. - ویرایش
urlrewrite.xml(فقط Bitbucket): اعمال قاعده در<installation-directory>/app/WEB-INF/urlrewrite.xml.
Atlassian همچنین بازبینی لاگهای دسترسی برای یافتن نشانههای تلاش برای بهرهجویی را توصیه میکند. این شرکت نمیتواند تأیید کند نمونهی مشخص شما نفوذ شده است یا نه؛ این بررسی کار تیم خودتان است.
آیا CVE-2026-21589 در حملات واقعی به کار رفته است؟
تا زمان نوشتن این خبر، نه Atlassian و نه watchTowr شواهدی از بهرهجویی در دنیای واقعی گزارش نکردهاند. اما «بهرهجویی گزارش نشده» با «کمخطر» یکی نیست: تحلیل فنی کامل باگ عمومی است و watchTowr یک ابزار تشخیص آسیبپذیری هم منتشر کرده که روی Jira، Confluence و Bitbucket کار میکند.
کشفکننده هنوز روشن نیست. اطلاعیهی Atlassian نام هیچ گزارشدهندهای را نمیبرد؛ watchTowr هم که تحلیل فنی را منتشر کرده، در صفحهی پرسشوپاسخ خود مینویسد هیچ طرف بیرونی بهعنوان گزارشدهندهی این آسیبپذیری معرفی نشده است. تا وقتی Atlassian کسی را تأیید نکند، DevNA این کشف را به هیچکس نسبت نمیدهد.
دو هفتهی گذشته ترتیب دیگری را نشان داد: در زیرودی FortiMail و زیرودی SAML در NetScaler، حمله پیش از رسیدن وصله شروع شده بود. این بار وصله از روز اطلاعیه در دسترس است و تحلیل فنی هم عمومی شده؛ یعنی مهاجم و مدیر سیستم از یک نقطه شروع میکنند. نسخهی نصبتان را امروز بررسی کنید.




دیدگاهها
دیدگاهها پس از بررسی تحریریه منتشر میشوند. توهین، تبلیغ و لینکهای بیربط حذف میشوند؛ نقد فنی و مستند همیشه خوشآمد است.
هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.