CISA เตือนช่องโหว่ระดับความรุนแรงสูงสุดบน GitLab ถูกใช้โจมตีจริงแล้ว แนะนำให้แพตช์โดยด่วน

หน่วยงาน Cybersecurity and Infrastructure Security Agency (CISA) ของสหรัฐฯ ออกคำเตือนว่าแฮกเกอร์กำลังใช้ช่องโหว่ระดับความรุนแรงสูงสุดบน GitLab ในการโจมตีจริงแล้ว โดยช่องโหว่ดังกล่าวเปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถอ่าน credentials และข้อมูลสำคัญออกจากเซิร์ฟเวอร์ได้

Credit: ShutterStock.com

ช่องโหว่นี้ถูกติดตามภายใต้รหัส CVE-2026-85706 เป็นช่องโหว่ประเภท Path Traversal ใน repository commits API ซึ่งมีสาเหตุมาจากการบังคับใช้ authentication ที่ขาดหายไป ร่วมกับการจำกัดขอบเขตของ path ที่ไม่รัดกุมเพียงพอ ผลลัพธ์คือผู้โจมตีที่ไม่มีสิทธิ์เข้าถึงระบบสามารถอ่าน credentials, secrets และข้อมูลอ่อนไหวอื่นๆ จากเซิร์ฟเวอร์ที่มีช่องโหว่ได้ ทั้งนี้แพลตฟอร์ม DevSecOps ของ GitLab ถูกใช้งานโดยบริษัทในกลุ่ม Fortune 100 มากกว่า 50% และมีผู้ใช้งานที่ลงทะเบียนแล้วทั่วโลกมากกว่า 30 ล้านราย

GitLab ได้แก้ไขช่องโหว่นี้ไปแล้วใน GitLab Community Edition (CE) และ Enterprise Edition (EE) เวอร์ชัน 19.3.2, 19.2.6 และ 19.1 ซึ่งปล่อยออกมาเมื่อวันพฤหัสบดีที่ผ่านมา พร้อมกับแนะนำให้ผู้ใช้งานอัปเดตระบบทันที แม้ทางบริษัทจะยังไม่ได้ระบุว่าช่องโหว่นี้ถูกใช้โจมตีจริง แต่หลังจากแพตช์ออกมาเพียงหนึ่งวัน บริษัทด้านความมั่นคงปลอดภัย watchTowr ก็รายงานว่าตรวจพบการสแกนหาเซิร์ฟเวอร์ GitLab ที่ยังไม่ได้แพตช์ CVE-2026-85706 บนอินเทอร์เน็ตแล้ว โดยทีมข่าวกรองของ watchTowr ระบุว่าพบความพยายามโจมตีในลักษณะ in-the-wild probe ต่อช่องโหว่ดังกล่าว ซึ่งเปิดทางให้อ่านไฟล์ใดก็ได้บนระบบผ่าน HTTP request เพียงครั้งเดียว และจากรูปแบบของช่องโหว่ GitLab ในอดีต การโจมตีในวงกว้างแบบไม่เลือกเป้าหมายน่าจะเกิดขึ้นในอีกไม่นาน

สำหรับทีมความมั่นคงปลอดภัยที่ต้องการตรวจสอบร่องรอยการโจมตี watchTowr แนะนำให้ไล่ดู log file เพื่อค้นหา HTTP POST request ที่ส่งไปยัง URI รูปแบบ /api/v4/projects/{id}/repository/commits/ ซึ่งมีพารามิเตอร์ file.path อยู่ภายใน เพราะเป็นสัญญาณบ่งชี้ถึงความพยายามโจมตีผ่านช่องโหว่นี้ ในวันเดียวกัน CISA ได้เพิ่มช่องโหว่ดังกล่าวเข้าไปในแคตตาล็อกช่องโหว่ที่ถูกใช้โจมตีจริง (KEV) พร้อมกำหนดเส้นตายให้หน่วยงานรัฐบาลสหรัฐฯ ดำเนินการปิดช่องโหว่ภายใน 3 วันตามข้อกำหนด Binding Operational Directive (BOD) 26-04 แม้ BOD 26-04 จะมีผลบังคับใช้เฉพาะกับหน่วยงาน FCEB แต่ CISA ก็แนะนำให้ผู้ดูแลระบบเครือข่ายทุกรายรวมถึงภาคเอกชนเร่งแพตช์อุปกรณ์ของตนโดยเร็วที่สุด เนื่องจากช่องโหว่ลักษณะนี้เป็นช่องทางโจมตีที่ถูกใช้บ่อยและสร้างความเสี่ยงอย่างมีนัยสำคัญ พร้อมสนับสนุนให้ทุกองค์กรนำแนวทาง risk-based vulnerability management มาใช้ และจัดลำดับความสำคัญในการแก้ไขช่องโหว่ที่อยู่ในแคตตาล็อก KEV เป็นอันดับแรก

ก่อนหน้านี้เมื่อเดือนมกราคม GitLab เคยปล่อยแพตช์แก้ไขช่องโหว่ระดับ High ที่เปิดทางให้ผู้โจมตีซึ่งรู้ account ID ของเป้าหมายสามารถข้ามการยืนยันตัวตนแบบสองปัจจัย (2FA) ได้ ทั้งนี้นับตั้งแต่เดือนพฤศจิกายน 2021 เป็นต้นมา CISA ได้จัดให้ช่องโหว่ของ GitLab รวมทั้งสิ้น 4 รายการอยู่ในสถานะถูกใช้โจมตีจริง โดยในจำนวนนี้มี 2 รายการคือ CVE-2021-22175 และ CVE-2021-39935 ที่เพิ่งถูกเพิ่มเข้าไปเมื่อเดือนกุมภาพันธ์ปีนี้

ที่มา: https://www.bleepingcomputer.com/news/security/cisa-hackers-now-exploit-max-severity-gitlab-flaw-in-attacks/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

OpenAI ลงดาบปลดนักวิจัยด้านความปลอดภัยสามราย ข้อหาเปิดเผยข้อมูลลับ

OpenAI ยืนยันว่าได้ดำเนินการไล่นักวิจัยสามคนออกจากบริษัท โดยอ้างว่าบุคคลเหล่านี้จัดการข้อมูลที่ละเอียดอ่อนของบริษัทอย่างไม่เหมาะสม

การ์ทเนอร์เปิดคาดการณ์เชิงกลยุทธ์สำคัญในปี 2570 และอนาคต [PR]

การ์ทเนอร์ อิงก์ บริษัทวิจัยและให้คำปรึกษาด้านธุรกิจและเทคโนโลยี ได้เปิดเผยการคาดการณ์กลยุทธ์สำคัญ หรือ Top Strategic Predictions สำหรับปี พ.ศ. 2570 และในอนาคตข้างหน้านี้ โดยครอบคลุม 3 กลุ่มหลัก …