Atlassian เร่งแพตช์ช่องโหว่ Critical ใน 8 ผลิตภัณฑ์หลัก
Atlassian ได้ปล่อยแพตช์ความปลอดภัยระดับวิกฤต (Critical) เพื่อแก้ไขช่องโหว่ที่ส่งผลกระทบต่อผลิตภัณฑ์หลักรวม 8 รายการในทุกเวอร์ชันที่มีการใช้งาน
ช่องโหว่ดังกล่าวถูกติดตามภายใต้รหัส CVE-2026-21589 มีคะแนนความรุนแรง CVSS สูงถึง 9.3 โดยระบุว่าเป็นปัญหาการเข้าถึงไฟล์โดยไม่ได้รับอนุญาต (Arbitrary File Access) ซึ่งเปิดโอกาสให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถเข้าถึงไฟล์เฉพาะในไดเรกทอรีราก (Root Directory) ของเว็บแอปพลิเคชันได้
Atlassian ระบุใน advisory ว่าการโจมตีจะสำเร็จได้ ผู้ไม่ประสงค์ดีจำเป็นต้องทราบชื่อและเส้นทาง (Path) ของไฟล์เป้าหมายที่แน่นอนล่วงหน้า เนื่องจากช่องโหว่นี้ไม่สามารถใช้เพื่อสำรวจรายชื่อไฟล์ในไดเรกทอรีได้ อย่างไรก็ตาม หากมีการตั้งค่าที่ผิดพลาดหรือมีไฟล์สำคัญอยู่ในตำแหน่งดังกล่าว ก็จะเพิ่มความเสี่ยงต่อระบบอย่างมาก
สำหรับผลิตภัณฑ์ที่ได้รับผลกระทบครอบคลุมทุกเวอร์ชันของ Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Confluence Data Center, Fisheye, Jira Service Management Data Center และ Jira Software Data Center
ทั้งนี้ บริษัทได้รวมการแก้ไขไว้ในเวอร์ชันใหม่ ดังนี้:
- Bitbucket: 9.4.26, 10.2.8, 10.5.1
- Bamboo: 10.2.24, 12.1.12
- Confluence: 9.2.26, 10.2.19
- Crowd: 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Crucible / Fisheye: 4.9.15
- Jira Service Management: 5.12.40, 10.3.26, 11.3.12
- Jira Software: 9.12.40, 10.3.26, 11.3.12
องค์กรที่ใช้งานแบบ Self-hosted ควรดำเนินการแพตช์โดยเร็วที่สุด หากยังไม่สามารถอัปเดตได้ ควรตัดการเชื่อมต่อจากอินเทอร์เน็ตสาธารณะ หรือจำกัดการเข้าถึงจากเครือข่ายภายนอกทันทีเพื่อลดความเสี่ยง
แม้ปัจจุบันทาง Atlassian และบริษัทจัดการความเสี่ยง WatchTowr จะยังไม่พบหลักฐานการโจมตีจริง (In the wild) แต่ผู้เชี่ยวชาญเตือนว่าช่องโหว่ลักษณะนี้มักตกเป็นเป้าหมายของกลุ่ม Ransomware และกลุ่ม APT โดยปัจจุบันมีช่องโหว่ของ Atlassian ถึง 8 รายการที่ถูกบรรจุอยู่ใน CISA’s KEV list
Yordan Ganchev ผู้เชี่ยวชาญจาก WatchTowr ให้ข้อสังเกตเพิ่มเติมว่า องค์กรที่ใช้ระบบ SSO ผ่าน Crowd ต้องระมัดระวังเป็นพิเศษ เนื่องจากข้อมูลยืนยันตัวตนอาจถูกเก็บในรูปแบบข้อความธรรมดา (Plaintext) ในตำแหน่งที่คาดเดาได้ ซึ่งผู้โจมตีอาจนำไปใช้สร้างบัญชีผู้ดูแลระบบเพื่อยึดครองระบบได้ในที่สุด ดังนั้นหากไม่สามารถแพตช์ได้ทันที แนะนำให้ติดตั้งกฎ WAF เพื่อบล็อกความพยายามในการโจมตีเบื้องต้น

ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
