Atlassian ออกคำเตือนให้ผู้ดูแลระบบอัปเดตผลิตภัณฑ์ตระกูล Data Center โดยด่วน หลังพบช่องโหว่ระดับ Critical ที่เปิดให้ผู้โจมตีอ่านไฟล์บนระบบได้โดยไม่ต้องผ่าน authentication

ช่องโหว่ CVE-2026-21589 เป็นช่องโหว่ประเภท Arbitrary File Access ที่มีคะแนน CVSS 9.3 จัดอยู่ในระดับ Critical โดย Atlassian เป็นผู้ประเมินคะแนนตามมาตรฐาน CVSS 4.0 ด้วยทีมงานภายในเอง ผลกระทบครอบคลุมทุกเวอร์ชันของ Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center รวมถึง Crucible และ Fisheye ตามประกาศด้านความปลอดภัย ที่บริษัทเผยแพร่ออกมา ผู้โจมตีที่ไม่ผ่านการ authentication สามารถเข้าถึงไฟล์บางส่วนที่อยู่ภายใน web application root directory ได้ และในบางรูปแบบการตั้งค่า อาจมีไฟล์ที่เก็บข้อมูลสำคัญวางอยู่ในตำแหน่งดังกล่าว ซึ่งยิ่งเพิ่มความเสี่ยงให้สูงขึ้น
ปัจจัยที่ช่วยจำกัดความเสียหายคือผู้โจมตีต้องรู้ชื่อไฟล์และ path ของเป้าหมายอย่างแม่นยำจึงจะโจมตีสำเร็จ และไม่สามารถใช้ช่องโหว่นี้เพื่อ list หรือ enumerate รายการไฟล์ภายใน directory ได้ ทำให้การสแกนหาไฟล์แบบสุ่มเป็นวงกว้างทำได้ยาก ทั้งนี้ประกาศดังกล่าวไม่ได้ระบุว่าช่องโหว่ถูกนำไปใช้โจมตีระบบ Data Center จริงแล้วหรือไม่ และไม่ได้เปิดเผยว่าใครเป็นผู้ค้นพบ ส่วนผลิตภัณฑ์ฝั่ง cloud ที่ได้รับผลกระทบนั้นได้รับการแพตช์เรียบร้อยแล้ว และจากการตรวจสอบของบริษัทไม่พบหลักฐานการถูกโจมตี ลูกค้าที่ใช้บริการแบบ cloud จึงไม่ต้องดำเนินการใด ๆ เพิ่มเติม
สำหรับผู้ที่ติดตั้งใช้งานเอง Atlassian แนะนำให้อัปเกรดทุก instance ที่ได้รับผลกระทบไปยังเวอร์ชันที่แก้ไขแล้วหรือเวอร์ชันล่าสุดทันที โดยเวอร์ชันที่แก้ไขช่องโหว่แล้วมีดังนี้
- Bitbucket Data Center 9.4.26, 10.2.8 และ 10.5.1
- Confluence Data Center 9.2.26 และ 10.2.19
- Jira Software Data Center และ Jira Service Management Data Center 10.3.26 และ 11.3.12 (รวมถึง 9.12.40 สำหรับ Jira Software และ 5.12.40 สำหรับ Jira Service Management)
- Bamboo Data Center 10.2.24 และ 12.1.12
- Crowd Data Center 6.3.7, 7.0.3, 7.1.7 และ 7.2.4
- Crucible และ Fisheye 4.9.15
ระหว่างที่ยังไม่สามารถอัปเกรดได้ Atlassian แนะนำให้ถอด instance ที่ได้รับผลกระทบออกจากการเชื่อมต่ออินเทอร์เน็ตถ้าทำได้ โดยระบุว่า instance ที่เข้าถึงได้จากอินเทอร์เน็ตสาธารณะควรถูกจำกัดการเข้าถึงจากเครือข่ายภายนอกไว้ก่อน แม้จะเป็น instance ที่มีการบังคับ authentication ผู้ใช้งานอยู่แล้วก็ตาม นอกจากนี้บริษัทยังเผยแพร่แนวทาง temporary mitigation เพิ่มอีก 3 วิธี ที่สำคัญคือ Atlassian ไม่สามารถยืนยันได้ว่า instance ของลูกค้าแต่ละรายถูกโจมตีไปแล้วหรือยัง จึงแนะนำให้ทีมความปลอดภัยขององค์กรเข้าไปตรวจสอบ instance ที่ได้รับผลกระทบทั้งหมดเพื่อหาร่องรอยการบุกรุก
ที่มา: https://www.helpnetsecurity.com/2026/10/06/atlassian-data-center-cve-2026-21589/
TechTalkThai ศูนย์รวมข่าว Enterprise IT ออนไลน์แห่งแรกในประเทศไทย






