هکرها ظرف دو ساعت پس از انتشار کد اکسپلویت عمومی از آسیبپذیری روز صفر آتلاسین سوءاستفاده کردند

مهاجمان ظرف دو ساعت پس از انتشار گزارش فنی و کد اکسپلویت آزمایشی CVE-2026-21589 توسط شرکت امنیتی واچتاور در روز دوشنبه، شروع به شناسایی این آسیبپذیری حیاتی و بدون نیاز به احراز هویت در نرمافزارهای خودمیزبانیشده آتلاسین کردند. شرکت پریویدین که شبکهای از سرورهای تله (هانیپات) را مدیریت میکند، تلاشهای اسکن را از سه آدرس آیپی — ۳۸.۶۰.۱۵۷.۸۶، ۱۴۶.۷۰.۱۸۷.۲۳۴ و ۱۵۹.۲۶.۱۱۹.۲۲۵ — تقریباً همزمان با انتشار این تحقیق ثبت کرد.
این نقص در یک کتابخانه مشترک قرار دارد که در سراسر خط تولید Data Center آتلاسین استفاده میشود و رشته کاراکتری «::» را هنگام تفسیر مسیر فایل به «/» تبدیل میکند. مهاجمی که مسیر دقیق یک فایل را بداند میتواند از این تبدیل برای پیمایش دایرکتوری و استخراج فایلها از ریشه وب بدون احراز هویت استفاده کند — نمونهای کلاسیک از تبدیل یک باگ منطقی در کد مشترک به یک آسیبپذیری سازمانی. محصولات آسیبپذیر شامل Bitbucket Data Center، Confluence Data Center، Jira Software Data Center، Jira Service Management Data Center، Bamboo Data Center، Crowd Data Center، Crucible و Fisheye است. محصولات ابری آتلاسین آسیبپذیر نیستند و تنها نصبهای خودمیزبانیشده Data Center در معرض خطر قرار دارند.
سرورهای Jira و Confluence به دلیل آنچه در خود نگه میدارند هدف محبوب مهاجمان هستند: اسناد طراحی داخلی، گذرواژههایی که در تیکتها چسبانده شدهاند، کلیدهای API، لینکهای کد منبع و گزارشهای پس از حادثه. یک باگ خواندن فایل که نیازی به ورود ندارد، هر نمونه Data Center در دسترس اینترنت را به یک کابینت بایگانی باز برای هر کسی که بتواند چند مسیر فایل را حدس بزند یا کشف کند تبدیل میکند. ظرف چند ساعت پس از انتشار کد آزمایشی، یک قالب اسکن Nuclei نیز منتشر شده بود که به هر مهاجمی — ماهر یا غیرماهر — امکان میداد شناسایی سرورهای آسیبپذیر را در مقیاس بزرگ خودکار کند.
آتلاسین از مشتریان خواسته است وصلههای موجود را فوراً اعمال کنند. برای سازمانهایی که نمیتوانند بلافاصله وصله را اعمال کنند، این شرکت و محققان راهکارهای موقتی پیشنهاد کردهاند: قوانین فایروال اپلیکیشن وب برای شناسایی الگوی مسیر «::»، پیکربندیهای Tomcat RewriteValve برای مسدودسازی پیمایش دایرکتوری، و محدودسازی دسترسی شبکهای به نمونههای Data Center از اینترنت عمومی. رایان دیوهرست از پریویدین که شبکه تله آن اولین تلاشهای سوءاستفاده را ثبت کرد، گفت سرعت این حملات — فعالشدن ظرف دو ساعت پس از انتشار عمومی کد آزمایشی — نشان میدهد شبکههای اسکن فرصتطلب امروزه با چه سرعتی آسیبپذیریهای افشاشده را عملیاتی میکنند.
به گزارش اولیه بلیپینگکامپیوتر، هر سازمانی که یک محصول خودمیزبانیشده Data Center آتلاسین در دسترس اینترنت دارد باید اعمال وصله را فوری و نه یک نگهداری معمولی در نظر بگیرد.
در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی