ช่องโหว่บนผลิตภัณฑ์ Atlassian เสี่ยงถูกเข้าถึงไฟล์ระบบโดยไม่ได้รับอนุญาต - Thailand Computer Emergency Response Team (ThaiCERT)Atlassian 产品中的一个漏洞可能导致未经授权访问系统文件 - 泰国计算机应急响应小组 (ThaiCERT)
553/69 (IT) ประจำวันพฤหัสบดีที่ 8 ตุลาคม 2569 บริษัท At

553/69 (IT) ประจำวันพฤหัสบดีที่ 8 ตุลาคม 2569
บริษัท Atlassian ออกประกาศเตือนผู้ใช้งานเกี่ยวกับช่องโหว่หมายเลข CVE-2026-21589 ซึ่งส่งผลกระทบต่อกลุ่มผลิตภัณฑ์ประเภท Self-hosted Data Center โดยเฉพาะระบบที่ได้รับความนิยมอย่าง Confluence, Jira และ Bitbucket โดยช่องโหว่ดังกล่าวเปิดโอกาสให้ผู้ไม่หวังดีสามารถเข้าถึงไฟล์ภายในระบบได้โดยไม่จำเป็นต้องผ่านการยืนยันตัวตน ซึ่งความเสี่ยงนี้อาจนำไปสู่การเข้าถึงข้อมูลสำคัญที่ถูกจัดเก็บอยู่บนเซิร์ฟเวอร์ขององค์กร แต่ผู้ใช้งานระบบคลาวด์ของ Atlassian จะไม่ได้รับผลกระทบจากเหตุการณ์นี้ เนื่องจากผู้ให้บริการได้ดำเนินการแก้ไขปัญหาและอัปเดตระบบโดยอัตโนมัติเป็นที่เรียบร้อยแล้ว
สำหรับรายละเอียดของช่องโหว่นี้ เป็นความบกพร่องที่ทำให้ผู้โจมตีสามารถอ่านและเข้าถึงไฟล์เฉพาะเจาะจงที่อยู่ภายใต้ Web root directory ของแอปพลิเคชันที่ได้รับผลกระทบ แต่การโจมตีจะสำเร็จได้นั้น ผู้โจมตีจำเป็นต้องทราบชื่อไฟล์และเส้นทางของไฟล์ (Path) ที่ถูกต้องล่วงหน้า เนื่องจากช่องโหว่นี้ไม่อนุญาตให้ผู้โจมตีดูหรือดึงรายชื่อไฟล์ทั้งหมดใน directory ออกมาได้ โดยผลิตภัณฑ์ที่เข้าข่ายความเสี่ยงครอบคลุมแพลตฟอร์มหลายรายการ ได้แก่ Bitbucket, Confluence, Jira Service Management, Jira Software, Bamboo, Crowd, Crucible และ Fisheye ทั้งนี้เบื้องต้นทาง Atlassian ระบุว่าในปัจจุบันยังไม่มีรายงานการตรวจพบการนำช่องโหว่ดังกล่าวไปใช้โจมตีจริง
เพื่อเป็นการป้องกันและลดความเสี่ยง ผู้ดูแลระบบที่ดูแลการติดตั้งใช้งานผลิตภัณฑ์ในรูปแบบ Self-hosted ควรเร่งดำเนินการอัปเดตซอฟต์แวร์ให้เป็นเวอร์ชันล่าสุดที่มีการแพตช์แก้ไขช่องโหว่แล้วในทันที ในกรณีที่องค์กรยังไม่สามารถทำการอัปเดตระบบได้ ผู้ให้บริการแนะนำให้จำกัดการเข้าถึงจากเครือข่ายภายนอกชั่วคราว หรือนำมาตรการบรรเทาผลกระทบเบื้องต้นมาปรับใช้ เช่น การตั้งกฎบน Web Application Firewall (WAF) หรือ Proxy เพื่อบล็อกรูปแบบการพยายามเข้าถึงไฟล์ข้าม directory (Traversal patterns) รวมถึงการตั้งค่ากฎการเขียน URL ใหม่ให้ครอบคลุมทุกโหนดในระบบ นอกจากนี้ผู้ดูแลระบบควรตรวจสอบประวัติการใช้งาน (Access logs) อย่างสม่ำเสมอเพื่อค้นหาร่องรอยการโจมตี หากพบความผิดปกติ
แหล่งข่าว : https://www.bleepingcomputer.com/news/security/atlassian-warns-of-critical-file-access-flaw-in-jira-confluence/
553/69(IT)2026年10月8日,星期四。
Atlassian 已发布安全警报,提醒用户注意漏洞 CVE-2026-21589。该漏洞会影响其自托管数据中心产品,尤其是 Confluence、Jira 和 Bitbucket 等热门系统。攻击者无需身份验证即可访问系统文件,从而可能导致存储在企业服务器上的敏感数据遭到泄露。不过,Atlassian 云用户不会受到影响,因为该服务提供商已实施修复程序并推送了自动系统更新。
此漏洞允许攻击者读取和访问受影响应用程序 Web 根目录中的特定文件。但是,攻击者必须事先知道正确的文件名和路径才能成功发起攻击,因为该漏洞阻止他们查看或提取目录中的所有文件列表。受影响的产品涵盖多个平台,包括 Bitbucket、Confluence、Jira Service Management、Jira Software、Bamboo、Crowd、Crucible 和 Fisheye。目前,Atlassian 报告称,尚未收到任何利用此漏洞进行实际攻击的报告。
为预防和降低风险,管理自托管产品部署的系统管理员应立即将软件更新至最新补丁版本以修复漏洞。如果组织无法更新系统,服务提供商建议暂时限制来自外部网络的访问,或实施基本的缓解措施,例如在 Web 应用程序防火墙 (WAF) 或代理上设置规则以阻止遍历文件访问模式,以及配置 URL 重写规则以覆盖系统中的所有节点。此外,系统管理员应定期检查访问日志,查找攻击迹象并报告任何异常情况。
来源:https://www.bleepingcomputer.com/news/security/atlassian-warns-of-critical-file-access-flaw-in-jira-confluence/