Atlassian เตือนช่องโหว่ Critical บน Data Center เปิดให้อ่านไฟล์ได้โดยไม่ต้อง Authentication

Atlassian ออกคำเตือนให้ผู้ดูแลระบบอัปเดตผลิตภัณฑ์ตระกูล Data Center โดยด่วน หลังพบช่องโหว่ระดับ Critical ที่เปิดให้ผู้โจมตีอ่านไฟล์บนระบบได้โดยไม่ต้องผ่าน authentication

Credit: ShutterStock

ช่องโหว่ CVE-2026-21589 เป็นช่องโหว่ประเภท Arbitrary File Access ที่มีคะแนน CVSS 9.3 จัดอยู่ในระดับ Critical โดย Atlassian เป็นผู้ประเมินคะแนนตามมาตรฐาน CVSS 4.0 ด้วยทีมงานภายในเอง ผลกระทบครอบคลุมทุกเวอร์ชันของ Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center รวมถึง Crucible และ Fisheye ตามประกาศด้านความปลอดภัย ที่บริษัทเผยแพร่ออกมา ผู้โจมตีที่ไม่ผ่านการ authentication สามารถเข้าถึงไฟล์บางส่วนที่อยู่ภายใน web application root directory ได้ และในบางรูปแบบการตั้งค่า อาจมีไฟล์ที่เก็บข้อมูลสำคัญวางอยู่ในตำแหน่งดังกล่าว ซึ่งยิ่งเพิ่มความเสี่ยงให้สูงขึ้น

ปัจจัยที่ช่วยจำกัดความเสียหายคือผู้โจมตีต้องรู้ชื่อไฟล์และ path ของเป้าหมายอย่างแม่นยำจึงจะโจมตีสำเร็จ และไม่สามารถใช้ช่องโหว่นี้เพื่อ list หรือ enumerate รายการไฟล์ภายใน directory ได้ ทำให้การสแกนหาไฟล์แบบสุ่มเป็นวงกว้างทำได้ยาก ทั้งนี้ประกาศดังกล่าวไม่ได้ระบุว่าช่องโหว่ถูกนำไปใช้โจมตีระบบ Data Center จริงแล้วหรือไม่ และไม่ได้เปิดเผยว่าใครเป็นผู้ค้นพบ ส่วนผลิตภัณฑ์ฝั่ง cloud ที่ได้รับผลกระทบนั้นได้รับการแพตช์เรียบร้อยแล้ว และจากการตรวจสอบของบริษัทไม่พบหลักฐานการถูกโจมตี ลูกค้าที่ใช้บริการแบบ cloud จึงไม่ต้องดำเนินการใด ๆ เพิ่มเติม

สำหรับผู้ที่ติดตั้งใช้งานเอง Atlassian แนะนำให้อัปเกรดทุก instance ที่ได้รับผลกระทบไปยังเวอร์ชันที่แก้ไขแล้วหรือเวอร์ชันล่าสุดทันที โดยเวอร์ชันที่แก้ไขช่องโหว่แล้วมีดังนี้

  • Bitbucket Data Center 9.4.26, 10.2.8 และ 10.5.1
  • Confluence Data Center 9.2.26 และ 10.2.19
  • Jira Software Data Center และ Jira Service Management Data Center 10.3.26 และ 11.3.12 (รวมถึง 9.12.40 สำหรับ Jira Software และ 5.12.40 สำหรับ Jira Service Management)
  • Bamboo Data Center 10.2.24 และ 12.1.12
  • Crowd Data Center 6.3.7, 7.0.3, 7.1.7 และ 7.2.4
  • Crucible และ Fisheye 4.9.15

ระหว่างที่ยังไม่สามารถอัปเกรดได้ Atlassian แนะนำให้ถอด instance ที่ได้รับผลกระทบออกจากการเชื่อมต่ออินเทอร์เน็ตถ้าทำได้ โดยระบุว่า instance ที่เข้าถึงได้จากอินเทอร์เน็ตสาธารณะควรถูกจำกัดการเข้าถึงจากเครือข่ายภายนอกไว้ก่อน แม้จะเป็น instance ที่มีการบังคับ authentication ผู้ใช้งานอยู่แล้วก็ตาม นอกจากนี้บริษัทยังเผยแพร่แนวทาง temporary mitigation เพิ่มอีก 3 วิธี ที่สำคัญคือ Atlassian ไม่สามารถยืนยันได้ว่า instance ของลูกค้าแต่ละรายถูกโจมตีไปแล้วหรือยัง จึงแนะนำให้ทีมความปลอดภัยขององค์กรเข้าไปตรวจสอบ instance ที่ได้รับผลกระทบทั้งหมดเพื่อหาร่องรอยการบุกรุก

ที่มา: https://www.helpnetsecurity.com/2026/10/06/atlassian-data-center-cve-2026-21589/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Dell ขยาย AI Data Platform เพิ่ม Semantic Layer และ Knowledge Graph ป้อน Context ให้ AI Agent

Dell ขยายความสามารถของ Dell AI Data Platform ด้วย Unified Semantic Layer, Enterprise Knowledge Graph และ Knowledge …

OpenAI เริ่มฝัง Watermark ในข้อความที่สร้างโดย ChatGPT และ Codex ในสหภาพยุโรป ตาม EU AI Act

OpenAI เริ่มฝัง watermark แบบมองไม่เห็นลงในข้อความที่สร้างโดย ChatGPT และ Codex สำหรับผู้ใช้งานในสหภาพยุโรป เพื่อให้สอดคล้องกับข้อกำหนดด้านความโปร่งใสของ EU AI Act โดยจะทยอยเปิดใช้งานในอีกไม่กี่สัปดาห์ข้างหน้า