Atlassian Data Center: ثغرة حرجة تتيح قراءة ملفات على خوادم Jira وConfluence وBitbucket

كشفت Atlassian في 5 أكتوبر 2026 عن الثغرة CVE-2026-21589 ‏(CVSS 9.3)، وهي ثغرة اجتياز مسارات في ثمانية منتجات مستضافة ذاتيًا، منها Jira وConfluence وBitbucket Data Center. لا حاجة لتسجيل الدخول لقراءة ملفات من المجلد الجذر لتطبيق الويب؛ النسخة السحابية مُصحَّحة، لكن يجب تحديث النسخ المحلية فورًا.

ما الذي حدث

في 5 أكتوبر 2026 نشرت Atlassian نشرة أمنية حول CVE-2026-21589، وهي ثغرة وصول عشوائي إلى الملفات حصلت على 9.3 (حرجة) وفق CVSS 4.0. يستطيع مهاجم عن بُعد، دون أي حساب، استرجاع ملفات موجودة في المجلد الجذر لتطبيق الويب. غير أنه يجب أن يعرف مسبقًا الاسم والمسار الدقيقين للملف، إذ لا تسمح الثغرة بسرد محتويات المجلدات. وقد نقل CERT-FR الفرنسي التصحيحات في 6 أكتوبر ضمن النشرة CERTFR-2026-AVI-1264.

تقول Atlassian إن منتجاتها السحابية صُحّحت وإن تحقيقها لم يجد دليلًا على الاستغلال، لكنها تنبّه إلى أنها لا تستطيع الجزم بما إذا كانت نسخة مستضافة ذاتيًا بعينها قد استُهدفت.

من المتأثر

جميع الإصدارات السابقة لإصدارات التصحيح التالية:

  • Jira Software Data Center: ‏9.12.40، 10.3.26، 11.3.12
  • Jira Service Management Data Center: ‏5.12.40، 10.3.26، 11.3.12
  • Confluence Data Center: ‏9.2.26، 10.2.19
  • Bitbucket Data Center: ‏9.4.26، 10.2.8، 10.5.1
  • Bamboo Data Center: ‏10.2.24، 12.1.12
  • Crowd Data Center: ‏6.3.7، 7.0.3، 7.1.7، 7.2.4
  • Fisheye وCrucible: ‏4.9.15

ما العمل الآن

  1. حدّثوا كل نسخة إلى الإصدار المصحَّح من فرعها أو إلى أحدث إصدار.
  2. إن تعذّر التحديث اليوم، افصلوا النسخة عن الإنترنت (الوصول عبر VPN أو قائمة عناوين IP مسموح بها فقط)، كما توصي Atlassian.
  3. كإجراء مؤقت، احظروا في الوكيل العكسي أو جدار حماية تطبيقات الويب أي طلب يكون فيه .. ملاصقًا لـ / أو لشرطة مائلة عكسية أو لـ ::، بما في ذلك الصيغ المرمّزة والمرمّزة مرتين؛ وتتضمن نشرة Atlassian تعبيرًا نمطيًا جاهزًا.
  4. افحصوا سجلات الوصول بحثًا عن هذه التسلسلات مع فك ترميز عناوين URL حتى مرتين. فحص أولي واسع عمدًا: zgrep -icE '[.][.]|%(25)*2e' access.log*، ثم التدقيق باستخدام نمط Atlassian.
  5. عند وجود نتائج مريبة، اعتبروا أي سرّ مخزَّن في المجلد الجذر مكشوفًا وغيّروه.

تحليلنا

تجمع Jira وConfluence وBitbucket تذاكر الشركة ووثائقها وشيفرتها المصدرية، وكثيرًا ما تُترك مفتوحة على الإنترنت للتسهيل. أداة تعاون يمكن بلوغها دون VPN هي باب دخول: طبّقوا التصحيح بسرعة، واسألوا أنفسكم إن كانت تحتاج فعلًا إلى أن تكون عامة.

المصادر

كيف نختار تحليلاتنا ونتحقق منها ونكتبها ←

هل خادمك مكشوف؟ أجرِ فحصًا مجانيًا — معلومات عامة فقط، دون اختراق:

اختبار خادم اختبار موقع

هل تخشون أن تكون خوادمكم مكشوفة؟ يقوم فريقنا بتدقيق البنى التحتية Linux والسحابية وتحديثها ومراقبتها على مدار الساعة.

تحدّث إلى خبير خدماتنا لإدارة الخوادم ←