كشفت شركة Atlassian في 5 أكتوبر 2026 عن ثغرة أمنية حرجة (CVE-2026-21589 بتقييم CVSS عند 9.3) تهدد ثمانية من منتجاتها ضمن فئة Data Center ذات الاستضافة الذاتية.
تتيح هذه الثغرة للمهاجمين غير المصادقين قراءة ملفات محددة داخل دليل جذر تطبيق الويب الخاص بكل منتج، شريطة معرفتهم المسبقة بالمسار الكامل واسم الملف، دون امتلاكهم صلاحية تعداد محتويات الدليل، وهو قيد يقلص نطاق الأثر العملي للهجمة.
المنتجات المتأثرة وفوضى الإصدارات
تشمل قائمة المنتجات المعرضة للخطر كلاً من Bitbucket Data Center وConfluence Data Center وJira Software Data Center وJira Service Management Data Center وBamboo Data Center وCrowd Data Center وCrucible وFisheye.
ووفرت الشركة تحديثات أمنية لمعالجة الخلل شملت إصدارات متعددة لكل منتج. حصل Bitbucket على التحديثات 9.4.26 و10.2.8 و10.5.1، وتلقى Confluence الإصدارين 9.2.26 و10.2.19. وعولج الخلل في Jira Software عبر الإصدارات 9.12.40 و10.3.26 و11.3.12، وفي Jira Service Management عبر النسخ 5.12.40 و10.3.26 و11.3.12. وتضمنت الإصلاحات منتج Bamboo عبر النسختين 10.2.24 و12.1.12، وCrowd عبر الإصدارات 6.3.7 و7.0.3 و7.1.7 و7.2.4، وصولاً إلى Crucible وFisheye اللذين عولجا في الإصدار 4.9.15. وتبقى جميع الإصدارات السابقة، حتى تلك التي انتهت فترة دعمها، عرضة للاختراق، وسط توصيات بالانتقال العاجل إلى أحدث إصدارات الدعم طويل الأمد.
تتخلل السجلات الرسمية لهذه الثغرة تناقضات واضحة في توثيق أرقام الإصدارات، وتحديداً في منتجي Crowd وBamboo. أشار حقل الإصلاح لمنتج Crowd في التذكرة الرسمية إلى الإصدار 7.1.7، بينما أدرج جدول ضمن التذكرة ذاتها الإصدار 7.1.6 كنسخة متأثرة.
وثق سجل الثغرة الرسمي الإصدار 7.1.1 الذي يعود إطلاقه إلى أواخر نوفمبر 2025، قبل الإعلان عن الثغرة بأكثر من عشرة أشهر. وتكرر التخبط في توثيق Bamboo، إذ أشار حقل في السجل إلى الإصدار 10.2.4، في حين نص الوصف التفصيلي على الإصدار 10.2.24 المتوافق مع التحذير الأمني.
ضبابية إصدارات الخوادم والحلول المؤقتة
يصنف سجل الثغرة الرسمي سلسلة منتجات Server، وهي خط الاستضافة الذاتية الأقدم للشركة، ضمن قائمة الأنظمة المتأثرة، رغم غياب أي إشارة إليها في التحذير الرسمي للشركة وتجاهل طرح تحديثات أمنية لها.
شمل التصنيف كافة إصدارات Bamboo Server وBitbucket Server وConfluence Server وCrowd Server. وحدد السجل إصدارات Jira Software Server من 9.12.40 فما فوق، وJira Service Management Server من 5.12.40، وCrucible Server وFisheye Server من 4.9.15 كنسخ غير متأثرة، دون تأكيد قدرة تراخيص هذه الفئة على تشغيل تلك الإصدارات. وتتضاعف الضبابية بالنظر إلى توقف إصدارات Crowd Server عند النسخة 5.2 منذ سبتمبر 2023، لتنتفي بذلك صفة الخوادم عن أي من تحديثات Crowd الأخيرة.
دعت Atlassian المؤسسات العاجزة عن الترقية الفورية إلى عزل النسخ المتأثرة عن شبكة الإنترنت بالكامل أو حجب وصولها الخارجي كإجراء وقائي. وطرحت الشركة ثلاث قواعد حجب مؤقتة لتقييد الطلبات التي تتضمن مسارات استغلال محتملة، تبدأ بتطبيق جدار حماية تطبيقات الويب لكافة المنتجات الثمانية.
وتعتمد القاعدة الثانية على تفعيل Tomcat RewriteValve لمنتجات Confluence وJira وBamboo وCrowd مع ضرورة إعادة تشغيل العقد الشبكية، بينما تقتصر القاعدة الثالثة على تعديل ملف التهيئة في Bitbucket. وتبقى منتجات Crucible وFisheye مقيدة بحل جدار الحماية فقط، مع تأكيد الشركة على محدودية هذه التخفيفات مقارنة بالترقية الشاملة.
تقييمات متباينة للأثر التقني
أكدت Atlassian سلامة منتجاتها السحابية، بما فيها Bitbucket Cloud، بعد تطبيق الرقع الأمنية الاستباقية، نافية رصد أي أدلة على استغلال الثغرة في بيئات العملاء، دون الجزم المطلق بسلامة الأنظمة المستضافة ذاتياً.
ولم تُدرج وكالة الأمن السيبراني وأمن البنية التحتية الأميركية هذه الثغرة في كتالوج الثغرات المستغلة المعروفة حتى الآن. وخفضت منصة التقييم المستقلة vuln.today خطورة الثغرة إلى 7.5 مقارنة بتقييم الشركة البالغ 9.3، مبررة ذلك بانحصار الأثر في تسريب البيانات وغياب إمكانية تعداد الملفات، واعتبرت الدرجة الرسمية مبالغاً فيها.
وبينما يصنف السجل الثغرة كمسار اجتياز، تصفها Atlassian بالوصول العشوائي للملفات، دون تقديم أدلة على إمكانية تعديلها أو تحديد طبيعة البيانات الحساسة المهددة، في سيناريو يعيد التذكير بثغرة مشابهة ضربت منتجات الشركة عام 2021 وانتهت بإدراجها ضمن قائمة التهديدات النشطة.






