Radar AI Avatar Transparent

פגיעות קריטית ב-Atlassian מאפשרת גישה לקבצים ללא אימות בשמונה מוצרים

Atlassian חשפה את CVE-2026-21589, פגיעות בגישה שרירותית לקבצים בציון CVSS 9.3 (קריטית), שמשפיעה על שמונה מוצרים מותקנים עצמאית. לפי הדיווח, תוקף ללא אימות יכול לקרוא קבצים מוכרים בשרת.

שרת עם נתיב קבצים חשוף
מזהה CVE-2026-21589
מוצרים מושפעים Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd (Data Center), וכן Crucible ו-Fisheye
חומרה CVSS 9.3 — קריטית
מנוצל בפועל לא דווח
סטטוס תיקון קיימות גרסאות מתוקנות; מופעי הענן כבר עודכנו

מה קרה

הפגיעות נובעת מטיפול לא תקין בנתיבים עם רצף .., והיא פוגעת בהתקנות עצמאיות בלבד. מופעי הענן של Atlassian כבר תוקנו. החברה פרסמה גרסאות מתוקנות לכל מוצר, ולמי שלא יכול לעדכן מיד היא מציעה פתרון עוקף.

נקודות לשים לב

  • עדכן לגרסאות המתוקנות, למשל Confluence 9.2.26 או 10.2.19, ו-Jira Software 9.12.40, 10.3.26 או 11.3.12. הרשימה המלאה לכל מוצר מופיעה בהודעת האבטחה של Atlassian.
  • אם אי אפשר לעדכן מיד, הגדר ב-WAF או ב-reverse proxy כלל החוסם כתובות עם .. הסמוך ל-/ או \. לחלופין יש הנחיות ל-Tomcat RewriteValve או ל-urlrewrite.xml, ונדרש אתחול של הצומת.
  • הפגיעות אינה מסומנת כמנוצלת כרגע, אבל מוצרים כאלה חשופים לרוב לאינטרנט. כדאי להקדים את העדכון ולא לחכות לדיווח ניצול.
  • בדוק בלוגי השרת בקשות חריגות שמכילות רצפי נתיב כאלה.

מקורות: Atlassian Security Advisory · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-