الأمن السيبراني

Atlassian تسد ثغرة حرجة في ثمانية منتجات تتيح الوصول إلى ملفات دون مصادقة

أصدرت Atlassian تحديثات أمنية لمعالجة الثغرة CVE-2026-21589، المصنفة حرجة بدرجة 9.3 وفق CVSS، والتي قد تتيح لمهاجم غير موثق الوصول إلى ملفات محددة في المسار الجذر لتطبيقات الويب. وتوصي الشركة بعزل النشر المتاح عبر الإنترنت أو تحديثه فوراً، رغم عدم وجود دليل على استغلال الثغرة فعلياً حتى الآن.

07 أكتوبر 2026
3 دقائق قراءة
0 قراءة
فريق تحرير certi.news
Atlassian تسد ثغرة حرجة في ثمانية منتجات تتيح الوصول إلى ملفات دون مصادقة

أصدرت Atlassian تحديثات أمنية لمعالجة ثغرة حرجة تؤثر في جميع إصدارات ثمانية من منتجاتها ذاتية الاستضافة. وتحمل الثغرة الرقم CVE-2026-21589 وتقييم 9.3 وفق نظام CVSS، فيما صُنفت كخلل يتيح الوصول العشوائي إلى الملفات.

يمكن استغلال الثغرة من دون مصادقة للوصول إلى ملفات محددة داخل المسار الجذر لتطبيق الويب. وتوضح Atlassian أن الاستغلال يتطلب معرفة اسم الملف المستهدف ومساره بدقة، ولا يتيح للمهاجمين استعراض محتويات المجلدات أو تعدادها. ومع ذلك، قد تتضمن بعض الإعدادات ملفات حساسة تزيد من أثر الاختراق.

المنتجات المتأثرة والإصدارات المعالجة

تشمل المنتجات المتأثرة Bitbucket Data Center وBamboo Data Center وCrowd Data Center وCrucible وConfluence Data Center وFisheye وJira Service Management Data Center وJira Software Data Center.

تتضمن الإصدارات التي أدرجت الإصلاحات Bitbucket 9.4.26 و10.2.8 و10.5.1، وBamboo 10.2.24 و12.1.12، وConfluence 9.2.26 و10.2.19، وCrowd 6.3.7 و7.0.3 و7.1.7 و7.2.4، إضافة إلى Crucible وFisheye بالإصدار 4.9.15. كما عالجت الشركة الخلل في Jira Service Management بالإصدارات 5.12.40 و10.3.26 و11.3.12، وفي Jira بالإصدارات 9.12.40 و10.3.26 و11.3.12.

ما الذي ينبغي على المؤسسات فعله؟

توصي Atlassian المؤسسات بتحديث عمليات النشر ذاتية الاستضافة في أسرع وقت ممكن، أو فصل المثيلات عن الإنترنت إلى حين تثبيت الإصلاحات. كما يدعو إشعار الشركة إلى تقييد الوصول الخارجي حتى للمثيلات التي تستخدم مصادقة المستخدم، ويعرض وسائل تخفيف مؤقتة للحالات التي يتعذر فيها التحديث مباشرة.

لماذا يهم هذا الخبر؟

تكمن خطورة الثغرة في اجتماع عاملين: عدم الحاجة إلى مصادقة، وانتشارها عبر مجموعة واسعة من أدوات التعاون وإدارة المشاريع وتطوير البرمجيات. ووفق WatchTowr، استُغلت أنواع مماثلة من الثغرات سابقاً من جماعات برامج الفدية وتهديدات التهديد المستمر المتقدم، كما أن ثماني ثغرات أمنية في منتجات Atlassian موجودة حالياً ضمن قائمة CISA للثغرات المستغلة المعروفة.

تحذر WatchTowr تحديداً المؤسسات التي تستخدم الدخول الموحد عبر Crowd؛ إذ قد تُخزن بيانات المصادقة بنص واضح وفي مسار متوقع، ما قد يسمح باستخراجها وإنشاء مستخدمين إداريين عند إمكانية الوصول عن بُعد إلى نقاط نهاية Crowd. ويقترح خبير استخبارات التهديدات في الشركة Yordan Ganchev تطبيق الإصلاح فوراً، أو اتباع إرشادات Atlassian لنشر قواعد WAF لحجب محاولات الاستغلال.

لا توجد، بحسب Atlassian وWatchTowr، أدلة على استغلال CVE-2026-21589 في الهجمات الفعلية حتى تاريخ النشر. لكن هذا لا يلغي أولوية المعالجة، خصوصاً أن المصدر لا يحدد الملفات التي قد تكون حساسة في كل بيئة ولا يثبت أن جميع الإعدادات معرضة بالدرجة نفسها.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق الأخبار التقنية

يتابع الفريق مصادر تقنية معلنة ويعيد بناء الأخبار بالعربية مع التركيز على السياق والفائدة، وتخضع المواد لقواعد جودة تمنع التكرار والمحتوى الروتيني منخفض القيمة.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار