قراصنة يستغلون ثغرة يوم الصفر في أتلاسيان خلال ساعتين من نشر كود الاستغلال علناً

بدأ المهاجمون بالبحث عن الثغرة CVE-2026-21589، وهي ثغرة خطيرة في الوصول إلى الملفات دون مصادقة في برمجيات أتلاسيان المستضافة ذاتياً، في غضون ساعتين من نشر شركة الأمن watchTowr تقريراً تقنياً وكود استغلال إثبات المفهوم يوم الاثنين. سجّل مشغل شبكة الخداع Previdian محاولات فحص من ثلاثة عناوين IP — 38.60.157.86 و146.70.187.234 و159.26.119.225 — بُعيد نشر البحث مباشرة تقريباً.
تكمن الثغرة في مكتبة مشتركة تُستخدم عبر خط منتجات Data Center لدى أتلاسيان، تحوّل تسلسل الأحرف "::" إلى "/" عند تفسير مسارات الملفات. يمكن لمهاجم يعرف المسار الدقيق لملف ما استغلال هذا التحويل لتنفيذ هجوم تجاوز المسار (directory traversal) واستخراج ملفات من جذر الموقع دون مصادقة — وهي حالة نموذجية لخلل منطقي في كود مشترك يتحول إلى تهديد على مستوى الشركة بأكملها. تشمل المنتجات المتأثرة: Bitbucket Data Center وConfluence Data Center وJira Software Data Center وJira Service Management Data Center وBamboo Data Center وCrowd Data Center وCrucible وFisheye. أما منتجات أتلاسيان السحابية فغير متأثرة؛ والخطر يقتصر على التنصيبات المستضافة ذاتياً من Data Center.
تُعد خوادم Jira وConfluence هدفاً مفضلاً للمهاجمين تحديداً بسبب ما تخزّنه: وثائق تصميم داخلية، وكلمات مرور تم لصقها في التذاكر، ومفاتيح API، وروابط الكود المصدري، وتقارير ما بعد الحوادث. ثغرة قراءة ملفات لا تتطلب تسجيل دخول تحوّل أي نسخة Data Center متصلة بالإنترنت إلى خزانة ملفات مفتوحة لأي شخص يستطيع تخمين أو اكتشاف بعض مسارات الملفات. وفي غضون ساعات من نشر إثبات المفهوم، كان قالب فحص Nuclei قد نُشر أيضاً، مما يتيح لأي مهاجم — ماهراً أو غير ماهر — أتمتة اكتشاف الخوادم المعرَّضة على نطاق واسع.
حثّت أتلاسيان عملاءها على تطبيق التصحيحات المتوفرة فوراً. وبالنسبة للمؤسسات التي لا يمكنها التصحيح على الفور، اقترحت الشركة والباحثون إجراءات تخفيف مؤقتة: قواعد جدار حماية تطبيقات الويب تستهدف نمط المسار "::"، وتكوينات Tomcat RewriteValve لحظر هجوم التجاوز، وتقييد الوصول الشبكي إلى نسخ Data Center من الإنترنت العام. وقال رايان ديوهيرست من Previdian، التي سجّلت شبكة الخداع التابعة لها أولى محاولات الاستغلال، إن سرعة الهجمات — النشاط الفعلي في غضون ساعتين من نشر إثبات المفهوم علناً — تعكس السرعة التي تعمل بها شبكات الفحص الانتهازية اليوم على تفعيل الثغرات المُفصح عنها.
وبحسب التقرير الأول الذي نشرته BleepingComputer، ينبغي لأي مؤسسة تشغّل منتج Data Center من أتلاسيان مستضافاً ذاتياً ومتصلاً بالإنترنت أن تتعامل مع التصحيح كأولوية عاجلة لا كصيانة روتينية.
وردت في الأصل عن BleepingComputer. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي