
Atlassian חשפה ב-5 באוקטובר 2026 את CVE-2026-21589 (CVSS 9.3), חולשת path traversal בשמונה מוצרים באירוח עצמי, ובהם Jira, Confluence ו-Bitbucket Data Center. אין צורך בהתחברות כדי לקרוא קבצים מתיקיית השורש של האפליקציה; גרסת הענן כבר תוקנה, אך יש לעדכן מיד מופעים מקומיים.
מה קרה
ב-5 באוקטובר 2026 פרסמה Atlassian הודעת אבטחה על CVE-2026-21589, חולשת גישה שרירותית לקבצים שדורגה 9.3 (קריטית) לפי CVSS 4.0. תוקף מרוחק ללא חשבון יכול לשלוף קבצים מתיקיית השורש של אפליקציית ה-web. עם זאת, עליו לדעת מראש את השם והנתיב המדויקים של הקובץ, שכן החולשה אינה מאפשרת להציג את תוכן התיקיות. ה-CERT-FR הצרפתי הפיץ את התיקונים ב-6 באוקטובר בהודעה CERTFR-2026-AVI-1264.
לדברי Atlassian, מוצרי הענן שלה כבר תוקנו והחקירה שלה לא מצאה עדות לניצול; החברה מציינת גם שאין ביכולתה לדעת אם מופע מסוים באירוח עצמי הותקף.
מי מושפע
כל הגרסאות שלפני גרסאות התיקון הבאות:
- Jira Software Data Center: 9.12.40, 10.3.26, 11.3.12
- Jira Service Management Data Center: 5.12.40, 10.3.26, 11.3.12
- Confluence Data Center: 9.2.26, 10.2.19
- Bitbucket Data Center: 9.4.26, 10.2.8, 10.5.1
- Bamboo Data Center: 10.2.24, 12.1.12
- Crowd Data Center: 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Fisheye ו-Crucible: 4.9.15
מה לעשות עכשיו
- עדכנו כל מופע לגרסת התיקון של הענף שלו, או לגרסה העדכנית ביותר.
- אם אי אפשר לעדכן היום, נתקו את המופע מהאינטרנט (גישה רק דרך VPN או רשימת כתובות IP מורשות), כפי ש-Atlassian ממליצה.
- כפתרון ביניים, חסמו ב-reverse proxy או ב-WAF כל בקשה שבה
..צמוד ל-/, ללוכסן הפוך או ל-::, כולל בצורה מקודדת או מקודדת פעמיים; הודעת Atlassian כוללת ביטוי רגולרי מוכן. - חפשו ביומני הגישה רצפים כאלה, תוך פענוח כתובות ה-URL עד פעמיים. סריקה ראשונה רחבה במכוון:
zgrep -icE '[.][.]|%(25)*2e' access.log*, ולאחר מכן צמצום בעזרת התבנית של Atlassian. - אם נמצאו התאמות, התייחסו לכל סוד השמור בתיקיית השורש כאל חשוף והחליפו אותו.
הניתוח שלנו
Jira, Confluence ו-Bitbucket מרכזים את הקריאות, התיעוד וקוד המקור של החברה, ולעיתים קרובות הם נשארים פתוחים לאינטרנט מטעמי נוחות. כלי שיתופי שנגיש בלי VPN הוא דלת כניסה: עדכנו מהר, ושאלו את עצמכם אם הוא באמת צריך להיות ציבורי.
מקורות
- Atlassian — CVE-2026-21589: arbitrary file access vulnerability impacts multiple products
- CERT-FR — Multiples vulnérabilités dans les produits Atlassian (CERTFR-2026-AVI-1264)
- The Hacker News — Critical Atlassian Flaw Lets Unauthenticated Attackers Read Known Files Across 8 Products
איך אנחנו בוחרים, מאמתים וכותבים את הניתוחים שלנו ←
האם השרת שלכם חשוף? הריצו בדיקה חינמית — מידע ציבורי בלבד, ללא חדירה:
חוששים שהשרתים שלכם חשופים? הצוות שלנו בודק, מעדכן ומנטר תשתיות Linux וענן 24/7.
דברו עם מומחה שירותי ניהול השרתים שלנו ←

