Atlassian เร่งแพตช์ช่องโหว่ Critical ใน 8 ผลิตภัณฑ์หลัก

Atlassian ได้ปล่อยแพตช์ความปลอดภัยระดับวิกฤต (Critical) เพื่อแก้ไขช่องโหว่ที่ส่งผลกระทบต่อผลิตภัณฑ์หลักรวม 8 รายการในทุกเวอร์ชันที่มีการใช้งาน

ช่องโหว่ดังกล่าวถูกติดตามภายใต้รหัส CVE-2026-21589 มีคะแนนความรุนแรง CVSS สูงถึง 9.3 โดยระบุว่าเป็นปัญหาการเข้าถึงไฟล์โดยไม่ได้รับอนุญาต (Arbitrary File Access) ซึ่งเปิดโอกาสให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถเข้าถึงไฟล์เฉพาะในไดเรกทอรีราก (Root Directory) ของเว็บแอปพลิเคชันได้

Atlassian ระบุใน advisory ว่าการโจมตีจะสำเร็จได้ ผู้ไม่ประสงค์ดีจำเป็นต้องทราบชื่อและเส้นทาง (Path) ของไฟล์เป้าหมายที่แน่นอนล่วงหน้า เนื่องจากช่องโหว่นี้ไม่สามารถใช้เพื่อสำรวจรายชื่อไฟล์ในไดเรกทอรีได้ อย่างไรก็ตาม หากมีการตั้งค่าที่ผิดพลาดหรือมีไฟล์สำคัญอยู่ในตำแหน่งดังกล่าว ก็จะเพิ่มความเสี่ยงต่อระบบอย่างมาก

สำหรับผลิตภัณฑ์ที่ได้รับผลกระทบครอบคลุมทุกเวอร์ชันของ Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible, Confluence Data Center, Fisheye, Jira Service Management Data Center และ Jira Software Data Center

ทั้งนี้ บริษัทได้รวมการแก้ไขไว้ในเวอร์ชันใหม่ ดังนี้:

  • Bitbucket: 9.4.26, 10.2.8, 10.5.1
  • Bamboo: 10.2.24, 12.1.12
  • Confluence: 9.2.26, 10.2.19
  • Crowd: 6.3.7, 7.0.3, 7.1.7, 7.2.4
  • Crucible / Fisheye: 4.9.15
  • Jira Service Management: 5.12.40, 10.3.26, 11.3.12
  • Jira Software: 9.12.40, 10.3.26, 11.3.12

องค์กรที่ใช้งานแบบ Self-hosted ควรดำเนินการแพตช์โดยเร็วที่สุด หากยังไม่สามารถอัปเดตได้ ควรตัดการเชื่อมต่อจากอินเทอร์เน็ตสาธารณะ หรือจำกัดการเข้าถึงจากเครือข่ายภายนอกทันทีเพื่อลดความเสี่ยง

แม้ปัจจุบันทาง Atlassian และบริษัทจัดการความเสี่ยง WatchTowr จะยังไม่พบหลักฐานการโจมตีจริง (In the wild) แต่ผู้เชี่ยวชาญเตือนว่าช่องโหว่ลักษณะนี้มักตกเป็นเป้าหมายของกลุ่ม Ransomware และกลุ่ม APT โดยปัจจุบันมีช่องโหว่ของ Atlassian ถึง 8 รายการที่ถูกบรรจุอยู่ใน CISA’s KEV list

Yordan Ganchev ผู้เชี่ยวชาญจาก WatchTowr ให้ข้อสังเกตเพิ่มเติมว่า องค์กรที่ใช้ระบบ SSO ผ่าน Crowd ต้องระมัดระวังเป็นพิเศษ เนื่องจากข้อมูลยืนยันตัวตนอาจถูกเก็บในรูปแบบข้อความธรรมดา (Plaintext) ในตำแหน่งที่คาดเดาได้ ซึ่งผู้โจมตีอาจนำไปใช้สร้างบัญชีผู้ดูแลระบบเพื่อยึดครองระบบได้ในที่สุด ดังนั้นหากไม่สามารถแพตช์ได้ทันที แนะนำให้ติดตั้งกฎ WAF เพื่อบล็อกความพยายามในการโจมตีเบื้องต้น

Source: SecurityWeek
ดูแลงานแปลและเรียบเรียงโดย AttapolK
Atlassian เร่งแพตช์ช่องโหว่ Critical ใน 8 ผลิตภัณฑ์หลัก

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร