۱۴۰۵ مهر ۱۵, چهارشنبه
دلار آمریکا۲۶۷٬۲۸۰▼ ۰٫۵۸٪یورو۲۹۹٬۶۰۰▼ ۱٫۲٪درهم امارات۷۳٬۰۲۱▼ ۰٫۵۵٪سکه امامی۲۷۲٬۰۵۰٬۰۰۰▲ ۰٫۰۵٪طلای ۱۸ عیار (گرم)۲۶٬۳۶۳٬۶۰۰▼ ۱٫۴۲٪انس طلا۴٬۱۳۵ $▼ ۰٫۶۸٪تتر۲۶۷٬۲۹۰▼ ۰٫۶۴٪بیت‌کوین۸۴٬۰۸۱ $▼ ۱٫۸۵٪اتریوم۲٬۶۱۶ $▼ ۲٫۹۵٪سولانا۱۱۸٫۶۱ $▼ ۲٫۰۹٪اپل۳۳۳٫۶۳ $▲ ۰٫۲۲٪انویدیا۲۳۹٫۲۴ $▲ ۰٫۱۴٪مایکروسافت۵۲۹٫۳۰ $▲ ۰٫۷۸٪آلفابت (گوگل)۳۴۷٫۶۸ $▲ ۰٫۳۵٪تسلا۳۸۰٫۶۸ $▲ ۰٫۵۲٪شاخص نزدک۲۷٬۶۰۰ $▲ ۰٫۴۵٪
نرخ ارز

آسیب‌پذیری Atlassian؛ خواندن فایل در Jira و Confluence بدون لاگین

Atlassian آسیب‌پذیری بحرانی CVE-2026-21589 با امتیاز ۹٫۳ را در هشت محصول self-hosted از Jira تا Confluence وصله کرد؛ نسخه‌ها و سه راه‌حل موقت را بخوانید.

امنیت۴ دقیقه مطالعهدیدگاه بگذارید
کاور گرافیکی DevNA با عدد بزرگ ۹٫۳ (امتیاز CVSS)، لوگوی Atlassian و برچسب PRE-AUTH FILE READ: از Jira و Confluence تا Bitbucket؛ فقط نصب‌های روی سرور
کاور گرافیکی DevNA با عدد بزرگ ۹٫۳ (امتیاز CVSS)، لوگوی Atlassian و برچسب PRE-AUTH FILE READ: از Jira و Confluence تا Bitbucket؛ فقط نصب‌های روی سرور
فهرست مطالب
  1. آسیب‌پذیری Atlassian کدام محصولات را درگیر می‌کند؟
  2. چرا این باگ برای تیم‌های self-hosted جدی‌تر از یک «فایل‌خوانی ساده» است
  3. نسخه‌های اصلاح‌شده برای CVE-2026-21589 را دقیق بخوانید
  4. اگر امروز نمی‌توانید وصله کنید
  5. آیا CVE-2026-21589 در حملات واقعی به کار رفته است؟

آسیب‌پذیری Atlassian با شناسه‌ی CVE-2026-21589 و امتیاز ۹٫۳ از ۱۰ در CVSS 4.0 به مهاجمِ بدون احراز هویت اجازه می‌دهد فایل‌های مشخصی را از ریشه‌ی وب‌اپلیکیشن بخواند. این شرکت اطلاعیه‌ی امنیتی را روز ۱۳ مهر (۵ اکتبر) منتشر کرد و برای هر تیمی که نصب self-hosted دارد یک کار فوری روی میز گذاشت: هشت محصول Data Center و Server — از Jira و Confluence تا Bitbucket — در تمام نسخه‌های پیش از وصله آسیب‌پذیرند. نسخه‌ی ابری Atlassian از قبل اصلاح شده و مشتریان Cloud نیازی به اقدام ندارند.

آسیب‌پذیری Atlassian کدام محصولات را درگیر می‌کند؟

فهرست آسیب‌دیده‌ها کوتاه نیست: Jira Software، Jira Service Management، Confluence، Bitbucket، Bamboo، Crowd، Crucible و Fisheye. بردار حمله CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H است؛ یعنی حمله از شبکه، با پیچیدگی کم، بدون هیچ سطحی از دسترسی و بدون نیاز به تعامل کاربر انجام می‌شود.

یک محدودیت مهم هم در خودِ اطلاعیه آمده است: مهاجم باید نام و مسیر دقیق فایل هدف را از قبل بداند. این باگ امکان فهرست‌کردن یا پیمایش محتوای پوشه‌ها را نمی‌دهد، پس سطح حمله‌اش از یک فایل‌خوانیِ کامل و آزاد محدودتر است.

چرا این باگ برای تیم‌های self-hosted جدی‌تر از یک «فایل‌خوانی ساده» است

به گزارش watchTowr Labs که تحلیل فنی این باگ را منتشر کرده، ریشه‌ی مشکل در کتابخانه‌ی مشترک atlassian-plugins-webresource است: تابعی قدیمی دنباله‌ی دو دونقطه را به اسلش بازمی‌گرداند و همین کار، بررسی ضدِ پیمایش مسیر (path traversal) را — به تعبیر خود watchTowr — عملاً بی‌اثر می‌کند. نتیجه این است که مسیرهایی مثل پوشه‌ی WEB-INF در دسترس قرار می‌گیرند.

اهمیت ماجرا دقیقاً همین‌جاست. سرور self-hosted Atlassian جایی است که سورس‌کد، تیکت‌های داخلی، مستندات محرمانه و پیکربندی CI کنار هم نگه‌داری می‌شوند. watchTowr به‌طور مشخص به فایل crowd.properties اشاره می‌کند که در برخی نصب‌ها رمز اپلیکیشنی اتصال به Crowd را به‌صورت متن ساده نگه می‌دارد؛ و Crowd همان سامانه‌ی مرکزی هویت و SSO است. همان درسی که افشای اعتبارنامه‌های زنده در مخزن‌های عمومی GitHub هم یادآوری می‌کند: رمز متن‌ساده تا لحظه‌ی ابطال، زنده است. Atlassian هم در اطلاعیه هشدار می‌دهد که بعضی نصب‌ها فایل‌های حساس را داخل همان مسیر نگه می‌دارند و این، اثر یک درخواست موفق را بالا می‌برد.

watchTowr با یک جست‌وجوی ساده در موتور FOFA به کمی کمتر از ۷۰۰ هزار نمونه‌ی Confluence رسیده است — فقط همین یک محصول — و این عدد نشان می‌دهد دامنه‌ی وصله‌گذاری چقدر بزرگ است.

نسخه‌های اصلاح‌شده برای CVE-2026-21589 را دقیق بخوانید

نسخه‌ها را مستقیم از اطلاعیه‌ی Atlassian نقل می‌کنیم. هر محصول چند شاخه‌ی پشتیبانی‌شده دارد؛ شاخه‌ی خودتان را پیدا کنید، نه آخرین عدد فهرست را.

محصول نسخه‌های اصلاح‌شده
Bitbucket Data Center 9.4.26 · 10.2.8 · 10.5.1
Confluence Data Center 9.2.26 · 10.2.19
Jira Software Data Center 9.12.40 · 10.3.26 · 11.3.12
Jira Service Management Data Center 5.12.40 · 10.3.26 · 11.3.12
Bamboo Data Center 10.2.24 · 12.1.12
Crowd Data Center 6.3.7 · 7.0.3 · 7.1.7 · 7.2.4
Crucible 4.9.15
Fisheye 4.9.15

اگر امروز نمی‌توانید وصله کنید

Atlassian سه راه‌حل موقت نام می‌برد. هیچ‌کدام جایگزین وصله نیستند و فقط برای خریدن زمان‌اند:

  • قاعده‌ی WAF (همه‌ی محصولات): مسدودکردن مسیرهایی که در آن‌ها دو نقطه کنار اسلش، بک‌اسلش یا دو دونقطه (::) آمده است.
  • فعال‌کردن RewriteValve در Tomcat (Confluence، Jira، Jira Service Management، Bamboo و Crowd): ویرایش server.xml و ساختن یا ویرایش فایل rewrite.config در پوشه‌ی WEB-INF.
  • ویرایش urlrewrite.xml (فقط Bitbucket): اعمال قاعده در <installation-directory>/app/WEB-INF/urlrewrite.xml.

Atlassian همچنین بازبینی لاگ‌های دسترسی برای یافتن نشانه‌های تلاش برای بهره‌جویی را توصیه می‌کند. این شرکت نمی‌تواند تأیید کند نمونه‌ی مشخص شما نفوذ شده است یا نه؛ این بررسی کار تیم خودتان است.

آیا CVE-2026-21589 در حملات واقعی به کار رفته است؟

تا زمان نوشتن این خبر، نه Atlassian و نه watchTowr شواهدی از بهره‌جویی در دنیای واقعی گزارش نکرده‌اند. اما «بهره‌جویی گزارش نشده» با «کم‌خطر» یکی نیست: تحلیل فنی کامل باگ عمومی است و watchTowr یک ابزار تشخیص آسیب‌پذیری هم منتشر کرده که روی Jira، Confluence و Bitbucket کار می‌کند.

کشف‌کننده هنوز روشن نیست. اطلاعیه‌ی Atlassian نام هیچ گزارش‌دهنده‌ای را نمی‌برد؛ watchTowr هم که تحلیل فنی را منتشر کرده، در صفحه‌ی پرسش‌وپاسخ خود می‌نویسد هیچ طرف بیرونی به‌عنوان گزارش‌دهنده‌ی این آسیب‌پذیری معرفی نشده است. تا وقتی Atlassian کسی را تأیید نکند، DevNA این کشف را به هیچ‌کس نسبت نمی‌دهد.

دو هفته‌ی گذشته ترتیب دیگری را نشان داد: در زیرودی FortiMail و زیرودی SAML در NetScaler، حمله پیش از رسیدن وصله شروع شده بود. این بار وصله از روز اطلاعیه در دسترس است و تحلیل فنی هم عمومی شده؛ یعنی مهاجم و مدیر سیستم از یک نقطه شروع می‌کنند. نسخه‌ی نصب‌تان را امروز بررسی کنید.

$ devna rate --article

—
هنوز رأیی ثبت نشده
  1. ۵۰
  2. ۴۰
  3. ۳۰
  4. ۲۰
  5. ۱۰

این مطلب چقدر به کارتان آمد؟

روی ستاره‌ها بزنید

واکنش شما

اولین نفری باشید که واکنش نشان می‌دهد.

پرسش‌های پرتکرار

اگر از Atlassian Cloud استفاده می‌کنم، باید کاری انجام دهم؟

نه. اطلاعیه‌ی Atlassian می‌گوید محصولات ابری آسیب‌دیده از قبل وصله شده‌اند و مشتریان Cloud نیازی به اقدام ندارند. این خبر فقط به نصب‌های self-hosted یعنی Data Center و Server مربوط است.

این آسیب‌پذیری اجازه‌ی اجرای کد یا تغییر فایل را هم می‌دهد؟

نه. CVE-2026-21589 فقط خواندن فایل است: مهاجم می‌تواند فایل‌های مشخصی را از ریشه‌ی وب‌اپلیکیشن بخواند، اما نمی‌تواند فایل بنویسد یا کد اجرا کند. در عوض باید نام و مسیر دقیق فایل هدف را از قبل بداند، چون این باگ امکان فهرست‌کردن پوشه‌ها را نمی‌دهد.

این باگ در حملات واقعی به کار رفته است؟

تا زمان نوشتن این خبر نه. Atlassian می‌گوید بررسی‌هایش شواهدی از بهره‌جویی پیدا نکرده و watchTowr هم تا ۱۴ مهر (۶ اکتبر) گزارشی از بهره‌جویی در دنیای واقعی ثبت نکرده است. با این حال تحلیل فنی کامل باگ عمومی شده و یک ابزار تشخیص آسیب‌پذیری هم منتشر شده است؛ پس روی «خبری نشده» حساب نکنید.

چطور بفهمم کسی تلاش کرده از این باگ استفاده کند؟

Atlassian بازبینی لاگ‌های دسترسی را توصیه می‌کند. اول هر خط درخواست را URL-decode کنید — تا دو مرحله — و بعد دنبال مسیرهایی بگردید که در آن‌ها دو نقطه کنار اسلش، بک‌اسلش یا دو دونقطه (`::`) آمده است؛ همان الگویی که قاعده‌ی WAF پیشنهادی Atlassian هم مسدودش می‌کند.

منابع

  1. Atlassian Security Advisory: CVE-2026-21589 Arbitrary File Access Vulnerability Impacts Multiple Products
  2. watchTowr Labs: Atlassian Jira, Confluence (and more) Pre-Auth Arbitrary File Read CVE-2026-21589
  3. watchTowr: Atlassian Jira & Confluence File Read FAQ — CVE-2026-21589
  4. BleepingComputer: Atlassian warns of critical file-access flaw in Jira, Confluence

خطایی در این مطلب دیدید؟ به تحریریه گزارش دهید؛ اصلاحیه‌ها طبق اصول تحریریه ثبت می‌شوند.

دیدگاه‌ها

۰/۲٬۰۰۰

دیدگاه‌ها پس از بررسی تحریریه منتشر می‌شوند. توهین، تبلیغ و لینک‌های بی‌ربط حذف می‌شوند؛ نقد فنی و مستند همیشه خوش‌آمد است.

$ comments --count۰

هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.

مطالب مرتبط