
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานช่องโหว่ด้านความมั่นคงปลอดภัยระดับ Critical ใน Apache Tomcat ซึ่งเป็นซอฟต์แวร์ Web Server และ Servlet Container สำหรับให้บริการเว็บแอปพลิเคชัน โดยช่องโหว่ดังกล่าวอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนสามารถข้ามข้อจำกัดด้านความปลอดภัยของระบบ และเข้าถึงทรัพยากรหรือข้อมูลที่ถูกกำหนดให้สามารถเข้าถึงได้เฉพาะผู้ที่ได้รับอนุญาต [1]
1. รายละเอียดช่องโหว่
CVE-2026-65182 (CVSS v3.1: 9.1) เป็นช่องโหว่ประเภท Security Constraint Bypass เกิดจากกระบวนการประมวลผลข้อกำหนดด้านความปลอดภัย (Security Constraint) ของ Apache Tomcat ที่อาจเกิดการข้ามข้อจำกัดด้านการเข้าถึง หากมีการกำหนด Security Constraint สำหรับ Path ที่ยาวกว่าไว้ก่อน Constraint ที่มีข้อจำกัดเข้มงวดกว่าสำหรับ Path ย่อยที่สั้นกว่า ส่งผลให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนอาจสามารถหลีกเลี่ยงมาตรการควบคุมการเข้าถึง และเข้าถึงทรัพยากรที่ควรถูกจำกัดสิทธิ์ได้ [2]
2. รูปแบบการโจมตีจากช่องโหว่
2.1 ผู้โจมตีส่งคำร้องขอไปยังเว็บแอปพลิเคชันที่ทำงานอยู่บน Apache Tomcat และมีการกำหนด Security Constraint ในลักษณะที่ได้รับผลกระทบจากช่องโหว่
2.2 ผู้โจมตีสร้าง Request เพื่อเข้าถึง Path หรือทรัพยากรที่อยู่ภายใต้ข้อกำหนดด้านความปลอดภัยของเว็บแอปพลิเคชัน
2.3 Apache Tomcat อาจประมวลผล Security Constraint ไม่เป็นไปตามข้อจำกัดที่กำหนดไว้ เมื่อมี Constraint สำหรับ Path ที่ยาวกว่าถูกกำหนดไว้ก่อน Constraint ที่เข้มงวดกว่าสำหรับ Path ย่อยที่สั้นกว่า
2.4 หากโจมตีสำเร็จ ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนอาจสามารถข้ามมาตรการควบคุมการเข้าถึง และเข้าถึงทรัพยากรหรือข้อมูลที่ควรถูกจำกัดเฉพาะผู้ใช้งานที่ได้รับอนุญาต
3. ระบบที่ได้รับผลกระทบ [3]
3.1 Apache Tomcat เวอร์ชัน 11.0.0-M1 ถึง 11.0.24
3.2 Apache Tomcat เวอร์ชัน 10.1.0-M1 ถึง 10.1.57
3.3 Apache Tomcat เวอร์ชัน 9.0.0.M1 ถึง 9.0.120
4. แนวทางการแก้ไขช่องโหว่ ผู้ดูแลระบบควรตรวจสอบเวอร์ชันของ Apache Tomcat ที่ใช้งานอยู่ และดำเนินการอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขหรือเวอร์ชันล่าสุด ดังนี้
4.1 Apache Tomcat 11.x ให้ดำเนินการอัปเดตเป็น เวอร์ชัน 11.0.25 หรือใหม่กว่า
4.2 Apache Tomcat 10.1.x ให้ดำเนินการอัปเดตเป็น เวอร์ชัน 10.1.59 หรือใหม่กว่า
4.3 Apache Tomcat 9.x ให้ดำเนินการอัปเดตเป็น เวอร์ชัน 9.0.121 หรือใหม่กว่า
5. คำแนะนำด้านความปลอดภัยเพิ่มเติม
5.1 ตรวจสอบการกำหนด Security Constraint ภายในไฟล์ web.xml และการตั้งค่าการควบคุมสิทธิ์ของเว็บแอปพลิเคชัน โดยเฉพาะกรณีที่มีการกำหนดข้อจำกัดสำหรับ URL Pattern หรือ Path ที่ซ้อนกัน
5.2 ตรวจสอบ HTTP Access Log และ Application Log เพื่อค้นหาคำร้องขอที่ผิดปกติหรือความพยายามเข้าถึงทรัพยากรที่ถูกจำกัดสิทธิ์
5.3 จำกัดการเปิดเผย Apache Tomcat และส่วนบริหารจัดการออกสู่อินเทอร์เน็ตโดยตรง หากไม่มีความจำเป็น และอนุญาตการเข้าถึงเฉพาะจากเครือข่ายหรือผู้ใช้งานที่ได้รับอนุญาต
5.4 ทบทวนสิทธิ์การเข้าถึงทรัพยากรสำคัญของเว็บแอปพลิเคชัน และตรวจสอบว่ามีการบังคับใช้ Authentication และ Authorization อย่างเหมาะสม
5.5 ติดตามประกาศด้านความมั่นคงปลอดภัยจาก Apache Software Foundation และดำเนินการอัปเดต Apache Tomcat ให้เป็นเวอร์ชันล่าสุดอย่างสม่ำเสมอ
แหล่งอ้างอิง
[1] https://dg.th/lpdtru7oy6
[2] https://dg.th/le1ps4qu7d
[3] https://dg.th/9y5vazswh4
