Atlassian Data Center: חולשה קריטית מאפשרת לקרוא קבצים בשרתי Jira, ‏Confluence ו-Bitbucket

Atlassian חשפה ב-5 באוקטובר 2026 את CVE-2026-21589 ‏(CVSS 9.3), חולשת path traversal בשמונה מוצרים באירוח עצמי, ובהם Jira, ‏Confluence ו-Bitbucket Data Center. אין צורך בהתחברות כדי לקרוא קבצים מתיקיית השורש של האפליקציה; גרסת הענן כבר תוקנה, אך יש לעדכן מיד מופעים מקומיים.

מה קרה

ב-5 באוקטובר 2026 פרסמה Atlassian הודעת אבטחה על CVE-2026-21589, חולשת גישה שרירותית לקבצים שדורגה 9.3 (קריטית) לפי CVSS 4.0. תוקף מרוחק ללא חשבון יכול לשלוף קבצים מתיקיית השורש של אפליקציית ה-web. עם זאת, עליו לדעת מראש את השם והנתיב המדויקים של הקובץ, שכן החולשה אינה מאפשרת להציג את תוכן התיקיות. ה-CERT-FR הצרפתי הפיץ את התיקונים ב-6 באוקטובר בהודעה CERTFR-2026-AVI-1264.

לדברי Atlassian, מוצרי הענן שלה כבר תוקנו והחקירה שלה לא מצאה עדות לניצול; החברה מציינת גם שאין ביכולתה לדעת אם מופע מסוים באירוח עצמי הותקף.

מי מושפע

כל הגרסאות שלפני גרסאות התיקון הבאות:

  • Jira Software Data Center: ‏9.12.40, ‏10.3.26, ‏11.3.12
  • Jira Service Management Data Center: ‏5.12.40, ‏10.3.26, ‏11.3.12
  • Confluence Data Center: ‏9.2.26, ‏10.2.19
  • Bitbucket Data Center: ‏9.4.26, ‏10.2.8, ‏10.5.1
  • Bamboo Data Center: ‏10.2.24, ‏12.1.12
  • Crowd Data Center: ‏6.3.7, ‏7.0.3, ‏7.1.7, ‏7.2.4
  • Fisheye ו-Crucible: ‏4.9.15

מה לעשות עכשיו

  1. עדכנו כל מופע לגרסת התיקון של הענף שלו, או לגרסה העדכנית ביותר.
  2. אם אי אפשר לעדכן היום, נתקו את המופע מהאינטרנט (גישה רק דרך VPN או רשימת כתובות IP מורשות), כפי ש-Atlassian ממליצה.
  3. כפתרון ביניים, חסמו ב-reverse proxy או ב-WAF כל בקשה שבה .. צמוד ל-/, ללוכסן הפוך או ל-::, כולל בצורה מקודדת או מקודדת פעמיים; הודעת Atlassian כוללת ביטוי רגולרי מוכן.
  4. חפשו ביומני הגישה רצפים כאלה, תוך פענוח כתובות ה-URL עד פעמיים. סריקה ראשונה רחבה במכוון: zgrep -icE '[.][.]|%(25)*2e' access.log*, ולאחר מכן צמצום בעזרת התבנית של Atlassian.
  5. אם נמצאו התאמות, התייחסו לכל סוד השמור בתיקיית השורש כאל חשוף והחליפו אותו.

הניתוח שלנו

Jira, ‏Confluence ו-Bitbucket מרכזים את הקריאות, התיעוד וקוד המקור של החברה, ולעיתים קרובות הם נשארים פתוחים לאינטרנט מטעמי נוחות. כלי שיתופי שנגיש בלי VPN הוא דלת כניסה: עדכנו מהר, ושאלו את עצמכם אם הוא באמת צריך להיות ציבורי.

מקורות

איך אנחנו בוחרים, מאמתים וכותבים את הניתוחים שלנו ←

האם השרת שלכם חשוף? הריצו בדיקה חינמית — מידע ציבורי בלבד, ללא חדירה:

בדיקת שרת בדיקת אתר

חוששים שהשרתים שלכם חשופים? הצוות שלנו בודק, מעדכן ומנטר תשתיות Linux וענן 24/7.

דברו עם מומחה שירותי ניהול השרתים שלנו ←