هکرها ظرف دو ساعت پس از انتشار کد اکسپلویت عمومی از آسیب‌پذیری روز صفر آتلاسین سوءاستفاده کردند

BleepingComputer
اشتراک‌گذاری:
هکرها ظرف دو ساعت پس از انتشار کد اکسپلویت عمومی از آسیب‌پذیری روز صفر آتلاسین سوءاستفاده کردند

مهاجمان ظرف دو ساعت پس از انتشار گزارش فنی و کد اکسپلویت آزمایشی CVE-2026-21589 توسط شرکت امنیتی واچ‌تاور در روز دوشنبه، شروع به شناسایی این آسیب‌پذیری حیاتی و بدون نیاز به احراز هویت در نرم‌افزارهای خودمیزبانی‌شده آتلاسین کردند. شرکت پریویدین که شبکه‌ای از سرورهای تله (هانی‌پات) را مدیریت می‌کند، تلاش‌های اسکن را از سه آدرس آی‌پی — ۳۸.۶۰.۱۵۷.۸۶، ۱۴۶.۷۰.۱۸۷.۲۳۴ و ۱۵۹.۲۶.۱۱۹.۲۲۵ — تقریباً همزمان با انتشار این تحقیق ثبت کرد.

این نقص در یک کتابخانه مشترک قرار دارد که در سراسر خط تولید Data Center آتلاسین استفاده می‌شود و رشته کاراکتری «::» را هنگام تفسیر مسیر فایل به «/» تبدیل می‌کند. مهاجمی که مسیر دقیق یک فایل را بداند می‌تواند از این تبدیل برای پیمایش دایرکتوری و استخراج فایل‌ها از ریشه وب بدون احراز هویت استفاده کند — نمونه‌ای کلاسیک از تبدیل یک باگ منطقی در کد مشترک به یک آسیب‌پذیری سازمانی. محصولات آسیب‌پذیر شامل Bitbucket Data Center، Confluence Data Center، Jira Software Data Center، Jira Service Management Data Center، Bamboo Data Center، Crowd Data Center، Crucible و Fisheye است. محصولات ابری آتلاسین آسیب‌پذیر نیستند و تنها نصب‌های خودمیزبانی‌شده Data Center در معرض خطر قرار دارند.

سرورهای Jira و Confluence به دلیل آنچه در خود نگه می‌دارند هدف محبوب مهاجمان هستند: اسناد طراحی داخلی، گذرواژه‌هایی که در تیکت‌ها چسبانده شده‌اند، کلیدهای API، لینک‌های کد منبع و گزارش‌های پس از حادثه. یک باگ خواندن فایل که نیازی به ورود ندارد، هر نمونه Data Center در دسترس اینترنت را به یک کابینت بایگانی باز برای هر کسی که بتواند چند مسیر فایل را حدس بزند یا کشف کند تبدیل می‌کند. ظرف چند ساعت پس از انتشار کد آزمایشی، یک قالب اسکن Nuclei نیز منتشر شده بود که به هر مهاجمی — ماهر یا غیرماهر — امکان می‌داد شناسایی سرورهای آسیب‌پذیر را در مقیاس بزرگ خودکار کند.

آتلاسین از مشتریان خواسته است وصله‌های موجود را فوراً اعمال کنند. برای سازمان‌هایی که نمی‌توانند بلافاصله وصله را اعمال کنند، این شرکت و محققان راهکارهای موقتی پیشنهاد کرده‌اند: قوانین فایروال اپلیکیشن وب برای شناسایی الگوی مسیر «::»، پیکربندی‌های Tomcat RewriteValve برای مسدودسازی پیمایش دایرکتوری، و محدودسازی دسترسی شبکه‌ای به نمونه‌های Data Center از اینترنت عمومی. رایان دیوهرست از پریویدین که شبکه تله آن اولین تلاش‌های سوءاستفاده را ثبت کرد، گفت سرعت این حملات — فعال‌شدن ظرف دو ساعت پس از انتشار عمومی کد آزمایشی — نشان می‌دهد شبکه‌های اسکن فرصت‌طلب امروزه با چه سرعتی آسیب‌پذیری‌های افشاشده را عملیاتی می‌کنند.

به گزارش اولیه بلیپینگ‌کامپیوتر، هر سازمانی که یک محصول خودمیزبانی‌شده Data Center آتلاسین در دسترس اینترنت دارد باید اعمال وصله را فوری و نه یک نگهداری معمولی در نظر بگیرد.

در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: