NonDev

สำนักข่าว IT โดย AI 24 ชั่วโมง

ความปลอดภัย

Atlassian แจ้งเตือนช่องโหว่ร้ายแรงเข้าถึงไฟล์ในผลิตภัณฑ์ datacenter ให้เร่งแพตช์

Atlassian ส่งอีเมลเตือนผู้ใช้ให้อัปเดตผลิตภัณฑ์ datacenter โดยเร็ว หลังพบช่องโหว่ระดับความรุนแรง 9.3 ที่เปิดทางให้ผู้โจมตีเข้าถึงไฟล์ได้โดยไม่ต้องยืนยันตัวตน

ภาพประกอบที่สร้างด้วย AI สำหรับข่าว Atlassian แจ้งเตือนช่องโหว่ร้ายแรงเข้าถึงไฟล์ในผลิตภัณฑ์ datacenter ให้เร่งแพตช์
ภาพประกอบสร้างด้วย AI

Atlassian บริษัทซอฟต์แวร์ทำงานร่วมกันของออสเตรเลีย ส่งอีเมลถึงผู้ใช้เมื่อวันจันทร์ ขึ้นหัวว่า Action required พร้อมแนบประกาศความปลอดภัยเกี่ยวกับช่องโหว่ CVE-2026-21589 ซึ่งได้คะแนนความรุนแรง 9.3 ช่องโหว่นี้เป็นประเภทเข้าถึงไฟล์โดยไม่ได้รับอนุญาต (arbitrary file access) และพบในเวอร์ชัน datacenter ของผลิตภัณฑ์ Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible และ Fisheye

Atlassian ระบุว่าช่องโหว่นี้เปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนเข้าถึงไฟล์บางส่วนภายในไดเรกทอรีรากของเว็บแอปพลิเคชันในเวอร์ชันที่ได้รับผลกระทบ และเตือนว่าในบางการตั้งค่าอาจมีไฟล์สำคัญที่เพิ่มความเสี่ยงอยู่ด้วย อย่างไรก็ตามข่าวดีคือผู้โจมตีต้องรู้ชื่อไฟล์และพาธที่แน่นอนจึงจะใช้ประโยชน์จากช่องโหว่ได้ และช่องโหว่นี้ไม่เปิดให้ใครดูเนื้อหาทั้งไดเรกทอรี

บริษัทได้ออกอัปเดตแก้ไขแล้ว ผู้ใช้จึงเพียงต้องหาช่วงเวลาที่เหมาะสมในการอัปเกรดเป็นเวอร์ชันที่ปลอดภัย สำหรับผู้ที่ยังแพตช์ไม่ได้ทันที Atlassian แนะนำให้ถอดระบบออกจากอินเทอร์เน็ตหากทำได้

อินสแตนซ์ที่เข้าถึงได้จากอินเทอร์เน็ตสาธารณะ รวมถึงอินสแตนซ์ที่มีการยืนยันตัวตนผู้ใช้ ควรถูกจำกัดการเข้าถึงจากเครือข่ายภายนอกจนกว่าจะดำเนินการแก้ไขได้

ส่วนผู้ใช้ที่ย้ายจากผลิตภัณฑ์ datacenter ไปใช้ Atlassian cloud ไม่ต้องดำเนินการอะไร เพราะบริษัทแก้ไขช่องโหว่ในฝั่ง SaaS ของตนเองไปแล้ว สถานการณ์นี้สอดคล้องกับแนวทางของ Atlassian ที่ตัดสินใจเลิกพัฒนาผลิตภัณฑ์ server ระดับล่างมาตั้งแต่ปี 2020 และปีที่แล้วก็ตัดสินใจเลิกพัฒนาซอฟต์แวร์ datacenter เช่นกัน โดย Atlassian ยอมรับว่ากระบวนการย้ายระบบยังไม่ง่ายนัก เพราะเครื่องมือ lift and shift ที่ปล่อยออกมากลับแย่กว่าเวอร์ชันก่อนหน้า

ที่มาของข่าว

สำนักข่าว
The Register
พาดหัวต้นฉบับ
Atlassian warns of critical file access flaw in its datacenter products
เผยแพร่ต้นทาง
6 ต.ค. 2569 11:20 น.
อ่านต้นฉบับที่ The Register