شبکه و امنیت

هشدار امنیتی فوری اتلسین: باگ بحرانی در جیرا و کانفلوئنس

شرکت اتلسین (Atlassian) با انتشار یک اطلاعیه اضطراری به کاربرانش هشدار داده که یک آسیب‌پذیری خیلی خطرناک با کد CVE-2026-21589 محصولات محبوب این شرکت مثل Jira، Confluence و Bitbucket رو تهدید می‌کنه. این باگ به هکرها اجازه میده بدون نیاز به هیچ‌گونه احراز هویت یا رمز عبوری، به فایل‌های خاصی توی سرور دسترسی پیدا کنن. البته خبر خوب اینه که هکرها برای سوءاستفاده از این نقص امنیتی، حتماً باید مسیر دقیق و اسم فایل مورد نظر رو از قبل بدونن و امکان جستجو بین پوشه‌ها رو ندارن.

این مشکل امنیتی تمام نسخه‌هایی رو که قبل از آپدیت‌های جدید عرضه شدن درگیر کرده. اگر سرورها رو روی سخت‌افزار خودتون (Self-hosted) بالا آوردید، همین الان باید سیستم‌هاتون رو آپدیت کنید. البته اگر از نسخه ابری (Cloud) استفاده می‌کنید، جای نگرانی نیست چون اتلسین خودش کارها رو پشت صحنه اتوماتیک پچ کرده و نیازی به انجام کاری از طرف شما نیست.

nn

باگ بحرانی جیرا و کانفلوئنس - هشدار امنیتی فوری اتلسین: باگ بحرانی در جیرا و کانفلوئنس

محصولات درگیر و نسخه‌های اصلاح‌شده

اگر از سرورهای سازمانی استفاده می‌کنید، اتلسین لیست نسخه‌های پاکسازی‌شده رو اعلام کرده که حتماً باید به اونها کوچ کنید:

  • Bitbucket Data Center: نسخه‌های 9.4.26، 10.2.8 و 10.5.1
  • Confluence Data Center: نسخه‌های 9.2.26 و 10.2.19
  • Jira Service Management Data Center: نسخه‌های 5.12.40، 10.3.26 و 11.3.12
  • Jira Software Data Center: نسخه‌های 9.12.40، 10.3.26 و 11.3.12
  • Bamboo Data Center: نسخه‌های 10.2.24 و 12.1.12
  • Crowd Data Center: نسخه‌های 6.3.7، 7.0.3، 7.1.7 و 7.2.4
  • Crucible و Fisheye: نسخه 4.9.15

چاره چیه اگر نمی‌تونیم سریع آپدیت کنیم؟

گاهی وقت‌ها آپدیت کردن سرورهای بزرگ کار ساده‌ای نیست و زمان می‌بره. شرکت اتلسین برای این مواقع چند تا راهکار موقت پیشنهاد کرده تا دست هکرها رو ببندید:

  • محدود کردن دسترسی‌های شبکه خارجی به سرورها
  • استفاده از WAF یا فایروال‌های وب برای بلاک کردن الگوهای مشکوک
  • تنظیم قوانین Tomcat RewriteValve یا URL rewrite برای محصولات مختلف

حتماً حواتون باشه که این تغییرات باید روی تک‌تک نودهای کلاستر اعمال بشه تا سوراخ‌های امنیتی کاملاً بسته بشن.

تا این لحظه هیچ گزارشی مبنی بر هک شدن سیستم‌ها با استفاده از این باگ منتشر نشده، اما مدیران سرور باید لاگ‌های دسترسی رو با دقت بررسی کنن تا مطمئن بشن همه‌چیز در امن و امانه.

منبع اصلی: BleepingComputer Linux | 14 مهر 1405

خسرو عظیمی

خسرو عظیمی هستم. علاقه مند به دنیای اوپن سورس و IT، لینوکس، امنیت، وب و برنامه نویسی. در حال حاضر توسعه دهنده وب، کارشناس سئو و ادمین سیستم عامل هستم. لینک سایت شخصی: khosro-azimi.ir

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا