ช่องโหว่บนผลิตภัณฑ์ Atlassian เสี่ยงถูกเข้าถึงไฟล์ระบบโดยไม่ได้รับอนุญาต

ยอดเข้าชม: 48 views

553/69 (IT) ประจำวันพฤหัสบดีที่ 8 ตุลาคม 2569

บริษัท Atlassian ออกประกาศเตือนผู้ใช้งานเกี่ยวกับช่องโหว่หมายเลข CVE-2026-21589 ซึ่งส่งผลกระทบต่อกลุ่มผลิตภัณฑ์ประเภท Self-hosted Data Center โดยเฉพาะระบบที่ได้รับความนิยมอย่าง Confluence, Jira และ Bitbucket โดยช่องโหว่ดังกล่าวเปิดโอกาสให้ผู้ไม่หวังดีสามารถเข้าถึงไฟล์ภายในระบบได้โดยไม่จำเป็นต้องผ่านการยืนยันตัวตน ซึ่งความเสี่ยงนี้อาจนำไปสู่การเข้าถึงข้อมูลสำคัญที่ถูกจัดเก็บอยู่บนเซิร์ฟเวอร์ขององค์กร แต่ผู้ใช้งานระบบคลาวด์ของ Atlassian จะไม่ได้รับผลกระทบจากเหตุการณ์นี้ เนื่องจากผู้ให้บริการได้ดำเนินการแก้ไขปัญหาและอัปเดตระบบโดยอัตโนมัติเป็นที่เรียบร้อยแล้ว

สำหรับรายละเอียดของช่องโหว่นี้ เป็นความบกพร่องที่ทำให้ผู้โจมตีสามารถอ่านและเข้าถึงไฟล์เฉพาะเจาะจงที่อยู่ภายใต้ Web root directory ของแอปพลิเคชันที่ได้รับผลกระทบ แต่การโจมตีจะสำเร็จได้นั้น ผู้โจมตีจำเป็นต้องทราบชื่อไฟล์และเส้นทางของไฟล์ (Path) ที่ถูกต้องล่วงหน้า เนื่องจากช่องโหว่นี้ไม่อนุญาตให้ผู้โจมตีดูหรือดึงรายชื่อไฟล์ทั้งหมดใน directory ออกมาได้ โดยผลิตภัณฑ์ที่เข้าข่ายความเสี่ยงครอบคลุมแพลตฟอร์มหลายรายการ ได้แก่ Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible และ Fisheye ทั้งนี้เบื้องต้นทาง Atlassian ระบุว่าในปัจจุบันยังไม่มีรายงานการตรวจพบการนำช่องโหว่ดังกล่าวไปใช้โจมตีจริง

เพื่อเป็นการป้องกันและลดความเสี่ยง ผู้ดูแลระบบที่ดูแลการติดตั้งใช้งานผลิตภัณฑ์ในรูปแบบ Self-hosted ควรเร่งดำเนินการอัปเดตซอฟต์แวร์ให้เป็นเวอร์ชันล่าสุดที่มีการแพตช์แก้ไขช่องโหว่แล้วในทันที ในกรณีที่องค์กรยังไม่สามารถทำการอัปเดตระบบได้ ผู้ให้บริการแนะนำให้จำกัดการเข้าถึงจากเครือข่ายภายนอกชั่วคราว หรือนำมาตรการบรรเทาผลกระทบเบื้องต้นมาปรับใช้ เช่น การตั้งกฎบน Web Application Firewall (WAF) หรือ Proxy เพื่อบล็อกรูปแบบการพยายามเข้าถึงไฟล์ข้าม directory (Traversal patterns) รวมถึงการตั้งค่ากฎการเขียน URL ใหม่ให้ครอบคลุมทุกโหนดในระบบ นอกจากนี้ผู้ดูแลระบบควรตรวจสอบประวัติการใช้งาน (Access logs) อย่างสม่ำเสมอเพื่อค้นหาร่องรอยการโจมตี หากพบความผิดปกติ

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/atlassian-warns-of-critical-file-access-flaw-in-jira-confluence/