أتلاسيان تُصلح ثغرة CVE-2026-21589 الحرجة في منتجاتها
أتلاسيان أصدرت تحديثاً أمنياً في 5 أكتوبر لثغرة تخطي المصادقة CVE-2026-21589، مع رصد محاولات استغلال بعد نشر التحليل التقني.
أصدرت شركة أتلاسيان تحديثاً أمنياً ونسخاً مُصلحة للثغرة CVE-2026-21589 في 5 أكتوبر 2026، وفقاً لما نشرته المنصة الأمنية dailysecu.com. وتحمل الثغرة تقييماً 9.3 وفق مقياس CVSS 4.0، وتسمح بقراءة ملفات معينة دون مصادقة.
تشمل المنتجات المتأثرة نسخ Data Center من Bitbucket وConfluence وJira Service Management وJira Software وBamboo وCrowd، إضافة إلى Crucible وFisheye. أما منتجات أتلاسيان في بيئة كلود فقد جرى تحديثها بالفعل ولا تتطلب أي إجراء إضافي من المستخدمين.
استغلال فوري بعد نشر التحليل
نشر باحثو WatchTowr تحليلاً تقنياً للثغرة في 6 أكتوبر 2026، وبعد نحو ساعتين رُصدت محاولات استغلال على أنظمة المصائد (honeypots). وفي 7 أكتوبر 2026، أكد مركز SANS Internet Storm Center في تقريره أن طلبات استخدمت مسار الاستغلال العلني وصلت إلى المصائد منذ اليوم السابق.
وتمكن باحثو WatchTowr من قراءة بيانات اعتماد التطبيق من ملف التكامل 'crowd.properties'، واستخدموها لإنشاء مستخدم وإضافته إلى مجموعة مسؤولي Jira في بيئة اختبار.
وتنصح أتلاسيان بتقييد الوصول الخارجي عبر الإنترنت وتطبيق إعدادات جدار الحماية WAF أو حظر الطلبات الخاصة بكل منتج إذا تعذر التحديث الفوري.
أسئلة سريعة
ما هي ثغرة CVE-2026-21589؟
ثغرة تخطي مصادقة بتقييم 9.3 وفق CVSS 4.0 تسمح بقراءة ملفات معينة دون مصادقة، وتؤثر على نسخ Data Center من منتجات أتلاسيان المذكورة.
هل منتجات أتلاسيان السحابية متأثرة؟
لا، منتجات أتلاسيان في بيئة كلود جرى تحديثها بالفعل ولا تتطلب أي إجراء إضافي من المستخدمين.
ما الإجراء الموصى به إذا تعذر التحديث الفوري؟
تنصح أتلاسيان بتقييد الوصول الخارجي عبر الإنترنت وتطبيق إعدادات WAF أو حظر الطلبات الخاصة بكل منتج.