Atlassian ออก Out-of-Band Security Advisory เมื่อวันที่ 5 ตุลาคม 2569 แจ้งเตือนช่องโหว่ระดับ Critical หมายเลข CVE-2026-21589 ซึ่งเป็น Arbitrary File Read / Directory Traversal ที่กระทบผลิตภัณฑ์ Data Center ทั้งหมด 8 รายการ ได้แก่ Jira, Confluence, Bitbucket, Bamboo, Crowd, Crucible และ Fisheye — ผู้โจมตีจากระยะไกลสามารถอ่านไฟล์ภายใน Application Webroot โดยไม่ต้องผ่าน Authentication และในบางกรณีสามารถ Escalate เป็น Jira Admin ได้ ขณะนี้ watchTowr Labs ได้เผยแพร่ PoC เรียบร้อยแล้ว
รายละเอียดทางเทคนิค
กลไกช่องโหว่ — :: กลายเป็น /
- ▸ Root Cause: ช่องโหว่อยู่ใน Shared Web-Resource Handling Component ที่ใช้ร่วมกันทุก Product — Component นี้มีพฤติกรรมแปลง Double Colon (
::) ให้เป็น Forward Slash (/) ระหว่างการประมวลผล Request ทำให้ Path Validation ที่ตรวจสอบ Input เดิมไม่สามารถตรวจจับ Traversal ได้ - ▸ Scope ของการอ่านไฟล์: จำกัดอยู่ใน Application Webroot รวมถึง
WEB-INF— ไฟล์นอก Tomcat Application Context อาจไม่สามารถอ่านได้โดยตรง แต่ไฟล์ที่สำคัญที่สุดอย่างweb.xmlและWEB-INF/classes/crowd.propertiesอยู่ภายในขอบเขตนี้ - ▸ ไม่ต้องผ่าน Authentication: ผู้โจมตีสามารถส่ง Crafted Request จาก Public Internet ได้โดยตรง โดยไม่ต้องมี Account ใดๆ ใน System
Attack Chain — จาก File Read สู่ Jira Admin
- ▸ ขั้นที่ 1: อ่านไฟล์
WEB-INF/classes/crowd.propertiesบน Jira Instance ที่ Integrate กับ Crowd — ไฟล์นี้มี Crowd Application Name, Application Password และ Crowd Server URL - ▸ ขั้นที่ 2: ใช้ Credential ที่ได้เชื่อมต่อกับ Crowd Server โดยตรง → Enumerate Users → สร้าง Account ใหม่ → เพิ่ม Account เข้า
jira-administratorsGroup - ▸ ข้อจำกัด: หาก Crowd กำหนด IP Allowlist ไว้ Escalation ขั้นที่ 2 จะยากขึ้น แต่ขั้นที่ 1 (File Read) ยังคงทำได้สำหรับทุก Instance ที่ยังไม่ Patch
PoC จาก watchTowr Labs
- ▸ ขอบเขต PoC: watchTowr Labs เผยแพร่ Detection PoC สำหรับ Jira, Confluence และ Bitbucket — ส่ง Safe Request เพื่อตรวจสอบว่า Instance เสี่ยงหรือไม่ โดยไม่สร้าง User หรือแก้ไข System ใดๆ
- ▸ ความเสี่ยงจาก PoC Public: เมื่อ Detection PoC ถูกเผยแพร่สาธารณะ Threat Actor สามารถ Adapt เป็น Exploitation PoC ได้ภายในเวลาไม่นาน — ประวัติศาสตร์ CVE Atlassian แสดงว่า Exploitation มักตามมาภายใน 1-2 สัปดาห์
เวอร์ชันที่แนะนำให้อัปเดต
- ▸ Jira Software Data Center — 9.12.40, 10.3.26, 11.3.12
- ▸ Jira Service Management Data Center — 5.12.40, 10.3.26, 11.3.12
- ▸ Confluence Data Center — 9.2.26, 10.2.19
- ▸ Bitbucket Data Center — 9.4.26, 10.2.8, 10.5.1
- ▸ Bamboo, Crowd, Crucible, Fisheye — มี Fix แล้ว ตรวจสอบเวอร์ชันจาก Atlassian Advisory
ผลกระทบที่อาจเกิดขึ้น
- ▸ Credential Leakage และ Full System Takeover: การอ่าน
crowd.propertiesที่มี Application Password ทำให้ผู้โจมตีสามารถควบคุม Jira ได้ทั้งหมดโดยไม่ทิ้ง Trace ใน Jira Logs — บัญชีที่สร้างผ่าน Crowd API จะดู Legitimate จากมุมมอง Jira Audit Log - ▸ กระทบองค์กรที่ใช้ Self-Managed Atlassian: Atlassian Cloud ไม่ได้รับผลกระทบ — แต่องค์กรที่ Run Jira/Confluence บน On-Premise หรือ Private Cloud เป็นเป้าหมายหลัก รวมถึง Government, Financial Services และ Enterprise ที่ไม่สามารถ Migrate ไป Cloud ได้
สิ่งที่องค์กรควรทำ
- ▸ Upgrade ทันที: Patch เป็น Version ที่แก้ไขแล้วตามตาราง Upgrade Matrix ข้างต้น — กรณีที่ Upgrade ไม่ได้ทันที ให้ Restrict Public Access ไปยัง Atlassian Data Center Application ด้วย Firewall/WAF
- ▸ Rotate Crowd Application Password: หากมีความเป็นไปได้ว่า Instance เคย Expose และยังไม่ Patch ให้ Rotate Crowd Application Password ทันที และ Review Membership ใน
jira-administratorsGroup สำหรับ Account ที่ไม่รู้จัก - ▸ ตรวจสอบ Application Log: ค้นหา Log ที่มี Request Pattern ที่ผิดปกติเกี่ยวกับ Web Resource Download — โดยเฉพาะ Request ที่มี
::หรือ Double Slash ในส่วน URL
แนวทางลดความเสี่ยงระยะยาว
- ▸ Atlassian Exposure Audit: สำรวจว่า Atlassian Products ใดบ้างที่ Expose บน Public Internet และพิจารณาย้ายไปอยู่หลัง VPN หรือ Zero Trust Network Access Gateway เพื่อลด Attack Surface
- ▸ SCA สำหรับ Framework Versioning: ใช้ Dependency Check Tool ใน CI/CD ที่ Track Version ของ Middleware และ Internal Collaboration Tools ไม่ใช่เพียง Application Library — Atlassian Vulnerability มักมี Blast Radius สูงเนื่องจากอยู่ในทุก Development Environment
- ▸ Crowd IP Allowlist Enforcement: หาก Deploy Crowd ให้กำหนด IP Allowlist ที่เข้มงวด — เป็น Defense-in-Depth ที่ช่วยหยุด Escalation ขั้นที่ 2 แม้ File Read สำเร็จ
วิเคราะห์ในมุมมองจาก TXEC
CVE-2026-21589 มีลักษณะที่ทำให้น่ากังวลเป็นพิเศษ: กระทบ 8 Product พร้อมกัน, ไม่ต้อง Auth, และ PoC เปิดเผยแล้ว — สามเงื่อนไขนี้รวมกันหมายถึงว่า Automated Scanner จะตรวจจับ Instance ที่เสี่ยงได้ภายในไม่กี่วัน
ประวัติ Atlassian CVE ที่ผ่านมา เช่น CVE-2022-26134 (Confluence OGNL RCE) และ CVE-2023-22518 (Confluence Improper Authorization) แสดงให้เห็นว่า Time-to-Exploitation หลัง PoC เผยแพร่มักสั้นมาก สำหรับองค์กรในประเทศไทยที่ใช้ Jira/Confluence Self-Managed ทีม TXEC แนะนำให้ Prioritize Upgrade ในสัปดาห์นี้