Atlassian روز ۱۳ مهر (۵ اکتبر) آسیبپذیری CVE-2026-21589 را با امتیاز ۹٫۳ از ۱۰ در CVSS 4.0 و درجهی بحرانی اعلام کرد.
مهاجم بدون احراز هویت و از راه شبکه میتواند فایلهای مشخصی را از ریشهی وباپلیکیشن بخواند؛ نه نوشتن فایل، نه اجرای کد.
Jira Software، Jira Service Management، Confluence، Bitbucket، Bamboo، Crowd، Crucible و Fisheye در تمام نسخههای پیش از وصله آسیبپذیرند.
مهاجم باید نام و مسیر دقیق فایل هدف را از قبل بداند؛ این باگ امکان فهرستکردن محتوای پوشهها را نمیدهد.
محصولات ابری Atlassian از قبل وصله شدهاند و مشتریان Cloud نیازی به اقدام ندارند. بار وصلهگذاری روی دوش نصبهای self-hosted است.
Atlassian سه راهحل موقت میدهد: قاعدهی WAF، فعالکردن RewriteValve در Tomcat و ویرایش urlrewrite.xml در Bitbucket. بازبینی لاگها را هم توصیه میکند.
جدول کامل نسخههای اصلاحشدهی هر هشت محصول، جزئیات سه راهحل موقت و الگوی بازبینی لاگ را در مقالهی DevNA بخوانید.
Atlassian آسیبپذیری بحرانی CVE-2026-21589 با امتیاز ۹٫۳ را در هشت محصول self-hosted از Jira تا Confluence وصله کرد؛ نسخهها و سه راهحل موقت را بخوانید.