Adobe Connect เผยช่องโหว่ Stored XSS ความรุนแรงสูง
Adobe ปล่อยแพตช์แก้วิกฤต CVE-2026-75684, CVE-2026-75689 และ CVE-2026-75697 ช่องโหว่ Stored XSS ใน Adobe Connect ที่มีคะแนน CVSS สูงถึง 9.3 และไม่ต้องมีการยืนยันตัวตน

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
- พบช่องโหว่ Stored XSS สามรายการใน Adobe Connect เวอร์ชันกันยายน 2026
- ช่องโหว่ทั้งหมดได้คะแนน CVSS v3 สูงถึง 9.3 และไม่ต้องยืนยันตัวตน
- แฮกเกอร์สามารถใช้ช่องโหว่นี้ไต่ระดับสิทธิ์ผ่านเซสชันของผู้ดูแลระบบได้
- การแก้ไขเบื้องต้นต้องอัปเกรดเป็น Adobe Connect 12.12 และแอนดรอยด์ไคลเอ็นต์ 4.5
ในแพตช์อัปเดตของ Adobe Connect เดือนกันยายน 2026 มีช่องโหว่เก้าจุดที่ถูกแก้ไข โดยมีสามจุดที่มีลักษณะร่วมกันคือ Stored Cross-Site Scripting ซึ่ง Adobe ระบุว่าเชื่อมโยงกับการไต่ระดับสิทธิ์ ได้แก่ CVE-2026-75684, CVE-2026-75689 และ CVE-2026-75697 ซึ่งแต่ละรายการได้รับคะแนน CVSS v3 สูงถึง 9.3 และไม่มีรายการใดที่ต้องการการยืนยันตัวตนก่อนโจมตี
โดยทั่วไปช่องโหว่ Stored XSS มักถูกมองว่าเป็นปัญหาของหน้าเว็บไซต์ทั่วไป แต่สำหรับแพลตฟอร์มการประชุมที่มีการบริหารจัดการผ่านคอนโซลเบราว์เซอร์แล้ว ปัญหานี้เปรียบเสมือนช่องทางในการยกระดับสิทธิ์การใช้งานจริง เนื่องจากโค้ดอันตรายจะถูกฝังไว้ในระบบและรอให้ผู้มีอำนาจสูงกว่าเข้ามาเปิดหน้าเว็บนั้น

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
ความแตกต่างสำคัญระหว่างช่องโหว่แบบ Reflected และ Stored คือ แบบแรกจะต้องเหยื่อคลิกลิงก์ที่ถูกสร้างขึ้นมาเฉพาะกิจ แต่แบบที่สองจะฝังตัวอยู่ในแอปพลิเคชันและรอเวลา ผู้ใช้งานที่โหลดหน้าเว็บที่ได้รับผลกระทบภายหลังจะได้รับชุดคำสั่งทันที โดยที่ผู้โจมตีไม่ต้องคอยกำหนดเวลาล่วงหน้า
ความรุนแรงระดับนี้ทำให้ช่องโหว่ Stored XSS ในอินเทอร์เฟซผู้ดูแลระบบกลายเป็นเรื่องคอขาดบาดตาย ทรัพย์สินที่มีค่าในระบบ Adobe Connect ไม่ใช่เซสชันของผู้โจมตีเอง แต่เป็นเซสชันของบุคคลที่สามารถเปลี่ยนแปลงการตั้งค่า เชิญผู้เข้าร่วม เผยแพร่เนื้อหา หรือจัดการบัญชีผู้ใช้งานได้
การโจมตีลักษณะ Stored XSS ในระบบหลังบ้านถือเป็นความเสี่ยงระดับวิกฤต เพราะผู้ดูแลระบบมักไม่ระมัดระวังตัวในการเปิดลิงก์แปลกปลอมอยู่แล้ว เนื่องจากเพย์โหลดถูกฝังรอไว้ในระบบตั้งแต่ต้น การที่แฮกเกอร์สามารถรันสคริปต์ในบริบทที่มีสิทธิ์สูงได้ ทำให้การยกระดับสิทธิ์เกิดขึ้นโดยอัตโนมัติจากอำนาจของผู้ใช้งานระบบคนนั้นเอง
นอกจากสามช่องโหว่หลักนี้แล้ว แพตช์ดังกล่าวยังแก้ไข CVE-2026-75686 สำหรับปัญหาการตรวจสอบข้อมูลนำเข้าที่ไม่ถูกต้อง และ CVE-2026-75698 สำหรับ Reflected XSS ซึ่งทั้งสองรายการเกี่ยวข้องกับการรันโค้ดตามอำเภอใจและไม่ต้องยืนยันตัวตนเช่นกัน เพียงแต่ต้องอาศัยการโต้ตอบจากผู้ใช้งาน
แนวทางแก้ไขที่สมบูรณ์ที่สุดคือการอัปเดตระบบเป็น Adobe Connect 12.12 และอัปเดตแอนดรอยด์ไคลเอ็นต์เป็นเวอร์ชัน 4.5 ระหว่างที่ยังอัปเกรดไม่เสร็จสิ้น ผู้ดูแลระบบต้องดำเนินมาตรการป้องกันเบื้องต้นเพื่อลดความเสี่ยงที่เพย์โหลดจะเข้าถึงเซสชันที่มีสิทธิ์สูง จากการตรวจสอบผ่านเครื่องมือ ZoomEye พบอินสแตนซ์ของ Adobe Connect ที่เชื่อมต่อได้ทั้งหมด 23,660 อินสแตนซ์ ซึ่งสะท้อนถึงการใช้งานที่กว้างขวางบนเครือข่าย
ที่มา: Dev.to
พบข้อมูลผิดพลาดในบทความนี้? แจ้งปัญหาบทความนี้
ความคิดเห็น
แสดงความคิดเห็น