Atlassian แจ้งเตือนช่องโหว่ร้ายแรงเข้าถึงไฟล์ในผลิตภัณฑ์ datacenter ให้เร่งแพตช์
Atlassian ส่งอีเมลเตือนผู้ใช้ให้อัปเดตผลิตภัณฑ์ datacenter โดยเร็ว หลังพบช่องโหว่ระดับความรุนแรง 9.3 ที่เปิดทางให้ผู้โจมตีเข้าถึงไฟล์ได้โดยไม่ต้องยืนยันตัวตน
Atlassian บริษัทซอฟต์แวร์ทำงานร่วมกันของออสเตรเลีย ส่งอีเมลถึงผู้ใช้เมื่อวันจันทร์ ขึ้นหัวว่า Action required พร้อมแนบประกาศความปลอดภัยเกี่ยวกับช่องโหว่ CVE-2026-21589 ซึ่งได้คะแนนความรุนแรง 9.3 ช่องโหว่นี้เป็นประเภทเข้าถึงไฟล์โดยไม่ได้รับอนุญาต (arbitrary file access) และพบในเวอร์ชัน datacenter ของผลิตภัณฑ์ Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible และ Fisheye
Atlassian ระบุว่าช่องโหว่นี้เปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนเข้าถึงไฟล์บางส่วนภายในไดเรกทอรีรากของเว็บแอปพลิเคชันในเวอร์ชันที่ได้รับผลกระทบ และเตือนว่าในบางการตั้งค่าอาจมีไฟล์สำคัญที่เพิ่มความเสี่ยงอยู่ด้วย อย่างไรก็ตามข่าวดีคือผู้โจมตีต้องรู้ชื่อไฟล์และพาธที่แน่นอนจึงจะใช้ประโยชน์จากช่องโหว่ได้ และช่องโหว่นี้ไม่เปิดให้ใครดูเนื้อหาทั้งไดเรกทอรี
บริษัทได้ออกอัปเดตแก้ไขแล้ว ผู้ใช้จึงเพียงต้องหาช่วงเวลาที่เหมาะสมในการอัปเกรดเป็นเวอร์ชันที่ปลอดภัย สำหรับผู้ที่ยังแพตช์ไม่ได้ทันที Atlassian แนะนำให้ถอดระบบออกจากอินเทอร์เน็ตหากทำได้
อินสแตนซ์ที่เข้าถึงได้จากอินเทอร์เน็ตสาธารณะ รวมถึงอินสแตนซ์ที่มีการยืนยันตัวตนผู้ใช้ ควรถูกจำกัดการเข้าถึงจากเครือข่ายภายนอกจนกว่าจะดำเนินการแก้ไขได้
ส่วนผู้ใช้ที่ย้ายจากผลิตภัณฑ์ datacenter ไปใช้ Atlassian cloud ไม่ต้องดำเนินการอะไร เพราะบริษัทแก้ไขช่องโหว่ในฝั่ง SaaS ของตนเองไปแล้ว สถานการณ์นี้สอดคล้องกับแนวทางของ Atlassian ที่ตัดสินใจเลิกพัฒนาผลิตภัณฑ์ server ระดับล่างมาตั้งแต่ปี 2020 และปีที่แล้วก็ตัดสินใจเลิกพัฒนาซอฟต์แวร์ datacenter เช่นกัน โดย Atlassian ยอมรับว่ากระบวนการย้ายระบบยังไม่ง่ายนัก เพราะเครื่องมือ lift and shift ที่ปล่อยออกมากลับแย่กว่าเวอร์ชันก่อนหน้า
ที่มาของข่าว
- สำนักข่าว
- The Register
- พาดหัวต้นฉบับ
- Atlassian warns of critical file access flaw in its datacenter products
- เผยแพร่ต้นทาง
- 6 ต.ค. 2569 11:20 น.

