แฮกเกอร์เริ่มถล่มช่องโหว่วิกฤต Atlassian หลัง PoC หลุดเพียงไม่กี่ชม.
กลุ่มผู้คุกคามเริ่มตั้งเป้าโจมตี CVE-2026-21589 ซึ่งเป็นช่องโหว่ระดับวิกฤตในผลิตภัณฑ์ Data Center แบบ self-hosted ของ Atlassian โดยการโจมตีเริ่มขึ้นไม่นานหลังจากรายละเอียดทางเทคนิคถูกเผยแพร่สู่สาธารณะ
Atlassian เปิดเผยช่องโหว่ดังกล่าว เมื่อวันที่ 5 ตุลาคม พร้อมให้คะแนนความรุนแรง (CVSS) สูงถึง 9.3 ซึ่งส่งผลกระทบต่อผลิตภัณฑ์ยอดนิยมหลายรายการ ได้แก่ Bitbucket, Confluence, Jira Software, Jira Service Management, Bamboo, Crowd, Crucible และ Fisheye โดยปัจจุบันมีการออก patch เพื่อแก้ไขในทุกเวอร์ชันที่ได้รับผลกระทบแล้ว
ข้อบกพร่องนี้ช่วยให้ผู้โจมตีจากระยะไกลที่ไม่ได้ผ่านการยืนยันตัวตน สามารถเข้าถึงไฟล์เฉพาะใน root directory ของเว็บแอปพลิเคชันได้ อย่างไรก็ตาม Atlassian ระบุว่าการเจาะระบบจำเป็นต้องทราบชื่อไฟล์และเส้นทาง (path) ที่แน่นอนของไฟล์เป้าหมายล่วงหน้า และช่องโหว่นี้ไม่สามารถใช้เพื่อแสดงรายชื่อไฟล์ทั้งหมดใน directory ได้
ด้าน WatchTowr ได้เผยแพร่บทวิเคราะห์ เมื่อวันที่ 6 ตุลาคม โดยนักวิจัยสืบพบว่าต้นตอของปัญหามาจาก library ที่ผลิตภัณฑ์เหล่านี้ใช้งานร่วมกัน
ข้อมูลจาก WatchTowr ระบุว่าความเสี่ยงจะเพิ่มสูงขึ้นอย่างมากเมื่อมีการบูรณาการ Jira เข้ากับ Crowd ซึ่งเป็นผลิตภัณฑ์จัดการอัตลักษณ์ (identity management) โดยในสถานการณ์นี้ ผู้โจมตีอาจสามารถอ่านไฟล์กำหนดค่าที่จัดเก็บ credential ของแอปพลิเคชัน Crowd ในรูปแบบข้อความธรรมดา (plaintext) ได้
นักวิจัยของ WatchTowr ยังสาธิตการใช้ credential ที่หลุดออกมาเพื่อสร้างผู้ใช้ใหม่และเพิ่มเข้ากลุ่มผู้ดูแลระบบ (administrators) ของ Jira โดยย้ำว่าการเข้าถึง Crowd โดยตรงด้วยวิธีนี้เปรียบเสมือนการถูกยึดระบบโดยสมบูรณ์หรือ "basically game over"
Previdian บริษัทด้านข่าวกรองการโจมตีเปิดเผยว่า honeypot ของบริษัทเริ่มบันทึกความพยายามในการโจมตี CVE-2026-21589 ได้เมื่อวันที่ 6 ตุลาคม เพียงไม่กี่ชั่วโมงหลังข้อมูลวิจัยของ WatchTowr ถูกเผยแพร่ และภายในวันที่ 8 ตุลาคม พบความพยายามโจมตีแล้วถึง 190 ครั้ง จาก 32 หมายเลข IP ใน 10 ประเทศทั่วโลก
แม้ในขณะนี้ CISA จะยังไม่ได้เพิ่ม CVE-2026-21589 เข้าไปในรายการ Known Exploited Vulnerabilities แต่ขอให้องค์กรต่างๆ เร่งอัปเดตซอฟต์แวร์เป็นเวอร์ชันล่าสุดโดยด่วน หากยังไม่สามารถติดตั้ง patch ได้ทันที ควรตัดการเชื่อมต่ออินสแตนซ์เหล่านั้นจากอินเทอร์เน็ต หรือใช้กฎ firewall และการ rewrite ตามที่ Atlassian แนะนำเพื่อความปลอดภัย

ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
