Atlassian חשפה את CVE-2026-21589, פגיעות בגישה שרירותית לקבצים בציון CVSS 9.3 (קריטית), שמשפיעה על שמונה מוצרים מותקנים עצמאית. לפי הדיווח, תוקף ללא אימות יכול לקרוא קבצים מוכרים בשרת.

| מזהה | CVE-2026-21589 |
| מוצרים מושפעים | Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd (Data Center), וכן Crucible ו-Fisheye |
| חומרה | CVSS 9.3 — קריטית |
| מנוצל בפועל | לא דווח |
| סטטוס תיקון | קיימות גרסאות מתוקנות; מופעי הענן כבר עודכנו |
מה קרה
הפגיעות נובעת מטיפול לא תקין בנתיבים עם רצף .., והיא פוגעת בהתקנות עצמאיות בלבד. מופעי הענן של Atlassian כבר תוקנו. החברה פרסמה גרסאות מתוקנות לכל מוצר, ולמי שלא יכול לעדכן מיד היא מציעה פתרון עוקף.
נקודות לשים לב
- עדכן לגרסאות המתוקנות, למשל Confluence 9.2.26 או 10.2.19, ו-Jira Software 9.12.40, 10.3.26 או 11.3.12. הרשימה המלאה לכל מוצר מופיעה בהודעת האבטחה של Atlassian.
- אם אי אפשר לעדכן מיד, הגדר ב-WAF או ב-reverse proxy כלל החוסם כתובות עם
..הסמוך ל-/או\. לחלופין יש הנחיות ל-Tomcat RewriteValve או ל-urlrewrite.xml, ונדרש אתחול של הצומת. - הפגיעות אינה מסומנת כמנוצלת כרגע, אבל מוצרים כאלה חשופים לרוב לאינטרנט. כדאי להקדים את העדכון ולא לחכות לדיווח ניצול.
- בדוק בלוגי השרת בקשות חריגות שמכילות רצפי נתיב כאלה.
מקורות: Atlassian Security Advisory · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.