שרת ארגוני תחת התראת אבטחה בעקבות חולשת Atlassian קריטית
תמונת המחשה: נוצרה באמצעות AI עבור ITPortal

פרצת Atlassian קריטית: Jira ו־Confluence דורשים עדכון

Atlassian פרסמה ב־5 באוקטובר 2026 התראת אבטחה קריטית ל־CVE-2026-21589, חולשה המאפשרת לתוקף שאינו מזוהה לקרוא קבצים מסוימים מתוך תיקיית השורש של יישום הווב. החברה דירגה אותה בציון 9.3 לפי CVSS 4.0 וקראה למנהלי מערכות לטפל מיד בהתקנות Data Center המושפעות.

תמונת המחשה: נוצרה באמצעות AI עבור ITPortal

אילו מוצרי Atlassian מושפעים?

לפי ההתראה הרשמית של Atlassian, החולשה משפיעה על כל הגרסאות שקדמו לגרסאות המתוקנות של שמונה מוצרים: Bitbucket Data Center, Confluence Data Center, Jira Service Management Data Center, Jira Software Data Center, Bamboo Data Center, Crowd Data Center, Crucible ו־Fisheye.

הניצול דורש ידיעה מוקדמת של השם והנתיב המדויקים של הקובץ המבוקש. החולשה אינה מאפשרת לתוקף להציג רשימת תיקיות, אבל קבצים רגישים שנמצאים בתוך שורש יישום הווב עלולים להיחשף. Atlassian מסרה כי מוצרי הענן הרלוונטיים כבר תוקנו, כי בחקירתה לא נמצאו ראיות לניצול וכי לקוחות Cloud אינם נדרשים לפעולה.

הגרסאות המתוקנות

Atlassian ממליצה לעדכן לגרסת LTS מתוקנת או לגרסה מאוחרת יותר. הגרסאות הראשונות שבהן מופיע התיקון הן:

  • Bitbucket Data Center: 9.4.26, 10.2.8 או 10.5.1.
  • Confluence Data Center: 9.2.26 או 10.2.19.
  • Jira Service Management Data Center: 5.12.40, 10.3.26 או 11.3.12.
  • Jira Software Data Center: 9.12.40, 10.3.26 או 11.3.12.
  • Bamboo Data Center: 10.2.24 או 12.1.12.
  • Crowd Data Center: 6.3.7, 7.0.3, 7.1.7 או 7.2.4.
  • Crucible ו־Fisheye: 4.9.15.

חשוב להשוות את הגרסה המותקנת לרשימה הרשמית ולא להסתמך רק על מספר הגרסה הראשי. לפני עדכון של אשכול יש לקרוא את הוראות השדרוג של המוצר, לבצע גיבוי שניתן לשחזור ולתכנן את סדר העדכון של הצמתים.

למה הטיפול דחוף גם בלי ראיה לניצול?

Rapid7 דיווחה כי ניתוח טכני וקוד הוכחת היתכנות לקריאת קבצים כבר פורסמו לציבור. החברה ממליצה לבצע תיקון חירום מחוץ למחזור העדכונים הרגיל ולבדוק את יומני הגישה לניסיונות חשודים. עצם קיומו של PoC ציבורי אינו הוכחה שהארגון נפרץ, אבל הוא מקטין את הזמן הזמין לבדיקה ולתיקון.

Rapid7 מתארת מנגנון של מעבר נתיבים בעיבוד משאבי ווב. בבדיקות שצוטטו לא ניתן היה לצאת מהקשר ה־Tomcat, אך ניתן היה לקרוא קבצים בתוך שורש יישום הווב. לכן רמת הסיכון בפועל תלויה גם בקבצים שנמצאים בכל התקנה ובארכיטקטורה הספציפית.

מה לעשות עכשיו

  1. למפות נכסים: לזהות את כל מופעי Jira, Confluence ושאר המוצרים ברשימה, כולל מערכות בדיקה, מראות ורכיבים שאינם חשופים ישירות לאינטרנט.
  2. לעדכן: לעבור לגרסה מתוקנת או לגרסה העדכנית ביותר בהתאם למסלול התמיכה.
  3. לצמצם חשיפה: אם לא ניתן לעדכן מיד, Atlassian ממליצה להסיר את המופע מהאינטרנט או להגביל גישה חיצונית. החברה פרסמה גם כללי WAF ופתרונות זמניים ייעודיים, אך הם אינם תחליף לעדכון.
  4. לבדוק יומנים: לעבור על יומני הגישה בהתאם להנחיות ולביטוי החיפוש שפרסמה Atlassian. יש להביא בחשבון קידוד URL בעת הבדיקה.
  5. להגן על סודות: אם נמצאה גישה לקובץ תצורה מוגן, יש להכיל את האירוע ולסובב סיסמאות, מפתחות וסודות שעלולים היו להיחשף.

זהו מקרה שבו צוותי IT ואבטחת מידע צריכים לעבוד יחד: צוות האפליקציה מכיר את גרסת המוצר והאשכול, צוות התשתיות מנהל חשיפה ו־WAF, וצוות האבטחה בוחן יומנים ומסלול תגובה. להרחבה על הלקחים המעשיים מבדיקות חולשות עדכניות ראו גם את הסיכום שלנו ל־Pwn2Own Ireland 2026.

השורה התחתונה

CVE-2026-21589 משפיעה על משפחה רחבה של מוצרי Atlassian Data Center ודורשת עדכון מיידי לגרסה מתוקנת. לקוחות Cloud אינם נדרשים לפעולה לפי Atlassian, אך ארגונים שמפעילים Data Center צריכים לאמת גרסה, לצמצם חשיפה עד להשלמת הטיפול ולבדוק יומנים. אין להסיק מהיעדר ראיות שפורסמו כי מערכת מסוימת בטוחה; רק בדיקה מקומית יכולה לקבוע זאת.

דילוג לתוכן