
ที่มาภาพ: BleepingComputer
แฮกเกอร์ใช่ช่องโหว่วิกฤตของ Adobe Commerce ขโมยบัญชีลูกค้า
⚡ สรุป 30 วิ
ช่องโหว่ CVE‑2026‑71362 ของ Adobe Commerce และ Magento ถูกแฮกเกอร์ใช้เพื่อยึดครองบัญชีลูกค้า นักความปลอดภัยเร่งให้ธุรกิจอัปเดตแพทช์ทันที การป้องกันต้องบังคับ…
การตรวจพบความพยายามโจมตีผ่านช่องโหว่ระดับวิกฤตของแพลตฟอร์มอีคอมเมิร์ซ Adobe Commerce และ Magento ทำให้ผู้ไม่ประสงค์ดีสามารถยึดครองบัญชีลูกค้าได้ ผู้เชี่ยวชาญด้านความปลอดภัยจึงเรียกร้องให้ธุรกิจเร่งอัปเดตแพทช์โดยเร็วเพื่อป้องกันการละเมิดข้อมูล
Overview
ตามรายงานของ BleepingComputer การโจมตีใช้ประโยชน์จากช่องโหว่ CVE‑2026‑71362 ที่ได้รับการจัดอันดับให้เป็น “critical” ทั้งนี้ช่องโหว่นี้ทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลรับรองของลูกค้าและควบคุมบัญชีผู้ใช้บนเว็บไซต์ที่ใช้งาน Adobe Commerce หรือ Magento ได้อย่างไม่ต้องมีสิทธิ์ก่อนหน้า การยึดครองบัญชีอาจนำไปสู่การขโมยข้อมูลส่วนบุคคลหรือทำธุรกรรมโดยไม่ได้รับอนุญาต
แม้ว่าการโจมตีจะยังอยู่ในระยะเริ่มต้นและไม่มีรายงานกรณีที่ผู้ใช้เสียหายอย่างกว้างขวาง แต่การตรวจจับกิจกรรมเหล่านี้จากระบบเฝ้าระวังของหลายองค์กรบ่งชี้ว่าผู้โจมตีกำลังทดสอบวิธีการแทรกซึมและอาจเพิ่มความถี่ในอนาคต
Technical Details
ช่องโหว่ CVE‑2026‑71362 เกิดจากการจัดการไม่ถูกต้องของข้อมูลรับรองภายในโมดูลที่ใช้สำหรับการตรวจสอบตัวตนของลูกค้า ซึ่งทำให้สามารถส่งคำขอโดยตรงไปยัง API ของระบบและขโมย token การเข้าสู่ระบบได้ นักวิจัยพบว่าการโจมตีนี้ไม่จำเป็นต้องมีสิทธิ์ระดับผู้ดูแล ระบบจึงเปิดช่องทางให้แฮกเกอร์ใช้ REST API เพื่อดึงข้อมูลที่ถูกเข้ารหัสไว้ในคุกกี้หรือ session
การใช้งาน exploit นี้ยังต้องอาศัยขั้นตอนหลายขั้นตอน ได้แก่ การสแกนหาเวอร์ชันของ Adobe Commerce ที่ไม่มีการแพทช์, การส่งคำขอแบบพิเศษเพื่อดักจับ token, แล้วจึงใช้ token เหล่านั้นเข้าถึงบัญชีผู้ใช้ปลายทาง การดำเนินการเหล่านี้ทำได้โดยไม่ต้องมีการเข้าสู่ระบบเบื้องต้น ทำให้เป็นภัยคุกคามที่ยากต่อการตรวจจับ
Exploitation Landscape
ข้อมูลจากแหล่งข่าวระบุว่าในช่วงสัปดาห์ที่ผ่านมา มีการบันทึกกิจกรรมพยายามใช้ช่องโหว่ดังกล่าวจากหลาย IP ที่กระจายอยู่ทั่วโลก ทั้งในยุโรปและเอเชีย บางครั้งแฮกเกอร์ยังใช้เทคนิค proxy chaining เพื่อซ่อนที่มาที่ไปของการโจมตี ทำให้ระบบตรวจจับแบบพื้นฐานไม่สามารถระบุได้ทันที
แม้ว่าจะไม่มีหลักฐานว่ามีผู้ใช้งานจริงถูกยึดครองบัญชีแล้ว แต่บริษัทด้านความปลอดภัยหลายแห่งเตือนว่า หากผู้โจมตีประสบความสำเร็จ การละเมิดข้อมูลอาจส่งผลต่อ พันธมิตร, ลูกค้าและระบบการชำระเงิน ของร้านค้าที่ใช้แพลตฟอร์มเหล่านี้
Mitigation & Recommendations
Adobe ได้ออกประกาศให้ติดตั้งแพทช์ฉบับล่าสุดโดยด่วน ซึ่งรวมถึงการแก้ไขโค้ดที่เกี่ยวข้องกับการจัดการ token และเพิ่มการตรวจสอบความถูกต้องของคำขอ API ผู้ดูแลระบบควรดำเนินการตามขั้นตอนต่อไปนี้:
- ตรวจสอบและอัปเดต Adobe Commerce หรือ Magento ให้เป็นเวอร์ชันที่มีแพทช์แก้ไข CVE‑2026‑71362
- ปิดหรือจำกัดการเข้าถึง API ที่ไม่ได้ใช้โดยตรงผ่าน firewall หรือ IP whitelist
- ใช้ระบบตรวจจับพฤติกรรมผิดปกติ (behavioral analytics) เพื่อตรวจสอบการเรียก API ที่มีอัตราการร้องขอสูงเกินไป
- บังคับใช้นโยบาย Multi‑Factor Authentication สำหรับผู้ดูแลและบัญชีที่สำคัญ
Impact on Businesses
สำหรับธุรกิจอีคอมเมิร์ซ การยึดครองบัญชีลูกค้าสามารถทำให้เกิดความเสียหายหลายด้าน ทั้งการสูญเสียความเชื่อมั่นจากผู้บริโภค, ความเสี่ยงต่อการฟ้องร้องและค่าปรับตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล (PDPA) และค่าใช้จ่ายในการตรวจสอบเหตุการณ์ร้ายแรงที่อาจต้องทำการ forensic อย่างละเอียด
นอกจากนี้ ร้านค้าที่พึ่งพา Magento เป็นโซลูชันหลักยังเสี่ยงต่อการหยุดให้บริการชั่วคราวหากระบบถูกเจาะและต้องปิดการใช้งานเพื่อแก้ไขเหตุการณ์ ซึ่งอาจส่งผลกระทบต่อยอดขายในช่วงเวลาที่การแข่งขันออนไลน์สูง
Analysis
จากมุมมองของผู้สังเกตการณ์ด้านความปลอดภัย ช่องโหว่นี้สะท้อนให้เห็นถึงความสำคัญของการจัดการ API security ในระบบอีคอมเมิร์ซที่เติบโตอย่างรวดเร็ว การพึ่งพา API สำหรับฟังก์ชันหลายอย่างทำให้แฮกเกอร์มองหา “จุดอ่อนเดียว” ที่สามารถขยายผลได้ทั่วทั้งโครงสร้าง ระบบควรมีการตรวจสอบแบบ defense‑in‑depth เช่น การใช้ rate limiting, signature verification และการบันทึก log อย่างละเอียดเพื่อให้สามารถสืบค้นเหตุการณ์ได้อย่างรวดเร็ว
อีกประเด็นหนึ่งคือความพร้อมของซัพพลายเออร์ในการปล่อยแพทช์ – Adobe ได้ตอบสนองโดยเร็ว แต่ผู้ใช้งานหลายรายอาจล่าช้าเนื่องจากกระบวนการทดสอบและยืนยันความเข้ากันได้กับระบบปัจจุบัน จึงทำให้ช่องโหว่นี้ยังคงเป็นภัยคุกคามต่อธุรกิจที่ไม่ได้อัปเดตทันเวลา
Summary
CVE‑2026‑71362 เป็นช่องโหว่ระดับวิกฤติของ Adobe Commerce และ Magento ที่สามารถทำให้ผู้โจมตียึดครองบัญชีลูกค้าได้ การอัปเดตแพทช์และการเสริมความปลอดภัยของ API จึงเป็นขั้นตอนสำคัญเพื่อป้องกันผลกระทบต่อธุรกิจอีคอมเมิร์ซในประเทศไทย.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Hackers exploit critical Adobe Commerce flaw to hijack customer accounts
- ผู้เขียน
- Bill Toulas
- แหล่ง
- BleepingComputer
- วันที่เผยแพร่
- 13 สิงหาคม 2569 เวลา 03:54



