امنیت

آسیب‌پذیری Atlassian؛ خواندن فایل در Jira و Confluence بدون لاگین

DevNA | devna.ir
۱ از ۷

آسیب‌پذیری ۹٫۳ در Atlassian

Atlassian روز ۱۳ مهر (۵ اکتبر) آسیب‌پذیری CVE-2026-21589 را با امتیاز ۹٫۳ از ۱۰ در CVSS 4.0 و درجه‌ی بحرانی اعلام کرد.

۲ از ۷

خواندن فایل بدون لاگین

مهاجم بدون احراز هویت و از راه شبکه می‌تواند فایل‌های مشخصی را از ریشه‌ی وب‌اپلیکیشن بخواند؛ نه نوشتن فایل، نه اجرای کد.

۳ از ۷

هشت محصول، همه‌ی نسخه‌ها

Jira Software، Jira Service Management، Confluence، Bitbucket، Bamboo، Crowd، Crucible و Fisheye در تمام نسخه‌های پیش از وصله آسیب‌پذیرند.

۴ از ۷

یک محدودیت مهم

مهاجم باید نام و مسیر دقیق فایل هدف را از قبل بداند؛ این باگ امکان فهرست‌کردن محتوای پوشه‌ها را نمی‌دهد.

۵ از ۷

Cloud اصلاح شده است

محصولات ابری Atlassian از قبل وصله شده‌اند و مشتریان Cloud نیازی به اقدام ندارند. بار وصله‌گذاری روی دوش نصب‌های self-hosted است.

۶ از ۷

اگر امروز نمی‌توانید وصله کنید

Atlassian سه راه‌حل موقت می‌دهد: قاعده‌ی WAF، فعال‌کردن RewriteValve در Tomcat و ویرایش urlrewrite.xml در Bitbucket. بازبینی لاگ‌ها را هم توصیه می‌کند.

۷ از ۷

نسخه‌ی خودتان را بررسی کنید

جدول کامل نسخه‌های اصلاح‌شده‌ی هر هشت محصول، جزئیات سه راه‌حل موقت و الگوی بازبینی لاگ را در مقاله‌ی DevNA بخوانید.

ماجرای کامل را در DevNA بخوانید

Atlassian آسیب‌پذیری بحرانی CVE-2026-21589 با امتیاز ۹٫۳ را در هشت محصول self-hosted از Jira تا Confluence وصله کرد؛ نسخه‌ها و سه راه‌حل موقت را بخوانید.

خواندن مطلب کامل