هشدار امنیتی فوری اتلسین: باگ بحرانی در جیرا و کانفلوئنس

شرکت اتلسین (Atlassian) با انتشار یک اطلاعیه اضطراری به کاربرانش هشدار داده که یک آسیبپذیری خیلی خطرناک با کد CVE-2026-21589 محصولات محبوب این شرکت مثل Jira، Confluence و Bitbucket رو تهدید میکنه. این باگ به هکرها اجازه میده بدون نیاز به هیچگونه احراز هویت یا رمز عبوری، به فایلهای خاصی توی سرور دسترسی پیدا کنن. البته خبر خوب اینه که هکرها برای سوءاستفاده از این نقص امنیتی، حتماً باید مسیر دقیق و اسم فایل مورد نظر رو از قبل بدونن و امکان جستجو بین پوشهها رو ندارن.
این مشکل امنیتی تمام نسخههایی رو که قبل از آپدیتهای جدید عرضه شدن درگیر کرده. اگر سرورها رو روی سختافزار خودتون (Self-hosted) بالا آوردید، همین الان باید سیستمهاتون رو آپدیت کنید. البته اگر از نسخه ابری (Cloud) استفاده میکنید، جای نگرانی نیست چون اتلسین خودش کارها رو پشت صحنه اتوماتیک پچ کرده و نیازی به انجام کاری از طرف شما نیست.
nn

محصولات درگیر و نسخههای اصلاحشده
اگر از سرورهای سازمانی استفاده میکنید، اتلسین لیست نسخههای پاکسازیشده رو اعلام کرده که حتماً باید به اونها کوچ کنید:
- Bitbucket Data Center: نسخههای 9.4.26، 10.2.8 و 10.5.1
- Confluence Data Center: نسخههای 9.2.26 و 10.2.19
- Jira Service Management Data Center: نسخههای 5.12.40، 10.3.26 و 11.3.12
- Jira Software Data Center: نسخههای 9.12.40، 10.3.26 و 11.3.12
- Bamboo Data Center: نسخههای 10.2.24 و 12.1.12
- Crowd Data Center: نسخههای 6.3.7، 7.0.3، 7.1.7 و 7.2.4
- Crucible و Fisheye: نسخه 4.9.15
چاره چیه اگر نمیتونیم سریع آپدیت کنیم؟
گاهی وقتها آپدیت کردن سرورهای بزرگ کار سادهای نیست و زمان میبره. شرکت اتلسین برای این مواقع چند تا راهکار موقت پیشنهاد کرده تا دست هکرها رو ببندید:
- محدود کردن دسترسیهای شبکه خارجی به سرورها
- استفاده از WAF یا فایروالهای وب برای بلاک کردن الگوهای مشکوک
- تنظیم قوانین Tomcat RewriteValve یا URL rewrite برای محصولات مختلف
حتماً حواتون باشه که این تغییرات باید روی تکتک نودهای کلاستر اعمال بشه تا سوراخهای امنیتی کاملاً بسته بشن.
تا این لحظه هیچ گزارشی مبنی بر هک شدن سیستمها با استفاده از این باگ منتشر نشده، اما مدیران سرور باید لاگهای دسترسی رو با دقت بررسی کنن تا مطمئن بشن همهچیز در امن و امانه.




