بدأ مهاجمون استغلال ثغرة خطيرة في منتجات Atlassian بعد ساعات من نشر تقرير تقني مفصل وأداة إثبات مفهوم عامة. الثغرة، التي تحمل المعرف CVE-2026-21589، لا تتطلب مصادقة وتؤثر في مثيلات Data Center المستضافة ذاتياً من Jira وConfluence وBitbucket ومنتجات أخرى.
ما الذي تتيحه الثغرة؟
تسمح المشكلة للمهاجم بالوصول إلى ملفات محددة داخل جذر الويب للتطبيق إذا كان يعرف اسم الملف ومساره بدقة. ويرتبط الخلل بمكتبة مشتركة لمعالجة موارد الويب، إذ تحول السلسلة :: إلى شرطات مائلة، ما يتيح بناء طلبات تتضمن تجاوزاً للمسارات عبر نقاط موارد الإضافات وقراءة ملفات محمية دون تسجيل دخول.
أكد باحثو watchTowr نجاح قراءة الملفات في Jira وConfluence وBitbucket، لكن أسلوبهم لم يتمكن من تجاوز نطاق تطبيق Tomcat والوصول إلى ملفات خارجه.
المنتجات المتأثرة
- Bitbucket Data Center
- Confluence Data Center
- Jira Service Management Data Center
- Jira Software Data Center
- Bamboo Data Center
- Crowd Data Center
- Crucible
- Fisheye
خطر إضافي في البيئات المرتبطة بـ Crowd
في بعض عمليات نشر Jira المتكاملة مع Atlassian Crowd، يمكن استخدام الملفات المقروءة للوصول إلى بيانات اعتماد نصية واضحة في الملف WEB-INF/classes/crowd.properties. وإذا كان Crowd متاحاً من الشبكة ويتمتع التطبيق بالصلاحيات اللازمة، فقد تسمح هذه البيانات بإنشاء حساب مسؤول في Jira عبر واجهة Crowd البرمجية، ثم إنشاء مستخدمين وتعديل الصلاحيات في نظام إدارة الهوية.
يصبح الاستغلال أصعب إذا قُيدت عناوين IP المسموح لها بالوصول إلى Crowd، إذ قد يحتاج المهاجم إلى المرور عبر أجهزة أخرى أو استخدام قدرات شبيهة بطلبات SSRF للوصول إليه مباشرة. هذه الشروط تعني أن أثر الثغرة يختلف باختلاف بنية النشر والصلاحيات، لكنه قد يتجاوز مجرد قراءة الملفات في البيئات غير المحصنة.
لماذا يهم هذا الخبر؟
رصدت شركة Previdian محاولات استغلال على شبكة honeypot الخاصة بها خلال ساعتين من نشر بحث watchTowr وأداة إثبات المفهوم. كما أدى إصدار قالب Nuclei إلى تسهيل فحص الأنظمة الضعيفة آلياً. وشملت المحاولات المرصودة عناوين IP هي 38.60.157[.]86 و146.70.187[.]234 و159.26.119[.]225، وتوصي الشركة بحجبها.
يشير التسلسل الزمني إلى أن نشر التفاصيل القابلة للتنفيذ حوّل الثغرة سريعاً من مشكلة معلنة إلى هدف للفحص والاستغلال الآلي، مع اتساع دائرة الخطر بسبب تعدد منتجات Atlassian المتأثرة. وتتوقع Previdian زيادة النشاط خلال الأيام والأسابيع المقبلة.
ما الذي ينبغي على المسؤولين فعله؟
أوصت Atlassian بتطبيق تحديثات الأمان المتاحة بأسرع وقت، مع التنبيه إلى أنها لا تستطيع تحديد ما إذا كانت مثيلات العملاء قد تعرضت للاختراق. وتشمل إجراءات التخفيف تقييد الوصول الخارجي، واستخدام جدار حماية لتطبيقات الويب أو قاعدة وكيل لحجب أنماط تجاوز المسارات المحددة، إضافة إلى قواعد Tomcat RewriteValve لمنتجات Confluence وJira Service Management وJira وBamboo وCrowd، أو قاعدة إعادة كتابة عناوين URL في Bitbucket.
كما أصدرت watchTowr أداة فحص مجانية لمساعدة المسؤولين على التحقق من تعرض مثيلاتهم للثغرة. وتبقى نتائج الفحص والتدقيق في الحسابات والصلاحيات مهمة خصوصاً للبيئات التي تستخدم Crowd، لأن المصدر يثبت إمكانية الوصول الإداري في سيناريوهات محددة فقط، وليس في كل عمليات النشر.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.