CVE-2026-21589
هذه ثغرة أمنية في Bitbucket Data Center وConfluence Data Center وJira Service Management Data Center وJira Software Data Center وBamboo Data Center وCrowd...
- تم النشر
- 05/10/2026
- محدث
- 07/10/2026
- تخصيص CNA
- atlassian
- الأدلة المرصودة
- 07/10/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 53.0%
- تاريخ الموديل
- 06/10/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
هذه ثغرة أمنية في Bitbucket Data Center وConfluence Data Center وJira Service Management Data Center وJira Software Data Center وBamboo Data Center وCrowd Data Center وCrucible وFisheye. تسمح ثغرة الوصول التعسفي إلى الملفات هذه لمهاجم غير مُصادَق عليه بالوصول إلى ملفات محددة داخل الدليل الجذر لتطبيق الويب في الإصدارات المتأثرة. يتطلب الاستغلال معرفة مسبقة بالاسم الدقيق للملف الهدف ومساره؛ لا تسمح هذه الثغرة للمهاجمين بتعداد محتويات الدليل أو سردها. في بعض الإعدادات، قد توجد بعض الملفات الحساسة التي تجعل هذه الثغرة بالغة الخطورة. تسمح هذه الثغرة لمهاجم عن بُعد غير مُصادَق عليه بالوصول إلى ملفات محددة داخل الدليل الجذر لتطبيق الويب في الإصدارات المتأثرة. يجب معالجة الثغرة في الإصدارات المتأثرة من: -- Bitbucket Data Center، التي أُدخلت في الإصدار >= 4.6.0، إصدارات الإصلاح: 9.4.26، 10.2.8، 10.5.1 -- Confluence Data Center، التي أُدخلت في الإصدار >= 5.10.0، إصدارات الإصلاح 9.2.26، 10.2.19 -- Crowd Data Center، التي أُدخلت في الإصدار >= 2.11.0، إصدارات الإصلاح 6.3.7، 7.0.3، 7.1.7، 7.2.4 -- Jira Software Data Center، التي أُدخلت في الإصدار >= 7.1.0، إصدارات الإصلاح 9.12.40، 10.3.26، 11.3.12 -- Jira Service Management Data Center، التي أُدخلت في الإصدار >= 3.1.0، إصدارات الإصلاح 5.12.40، 10.3.26، 11.3.12 -- Bamboo Data Center >= 7.0.1، إصدارات الإصلاح 10.2.24، 12.1.12 -- Crucible، إصدارات الإصلاح 4.9.15 -- Fisheye، إصدار الإصلاح 4.9.15 -- يتطلب الاستغلال معرفة مسبقة بالاسم الدقيق للملف الهدف ومساره. لا تتضمن الثغرة القدرة على تعداد محتويات الدليل أو سردها.
المصادر
http/cves/2026/CVE-2026-21589.yaml
Nuclei Templatesالشروط المعلنة
- network: http($.protocol_keys)
- verification: dsl($.matchers[*].type)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.