แฮกเกอร์ใช่ช่องโหว่วิกฤตของ Adobe Commerce ขโมยบัญชีลูกค้า

ที่มาภาพ: BleepingComputer

Security-อ่าน 6 นาทีBleepingComputer

แฮกเกอร์ใช่ช่องโหว่วิกฤตของ Adobe Commerce ขโมยบัญชีลูกค้า

⚡ สรุป 30 วิ

ช่องโหว่ CVE‑2026‑71362 ของ Adobe Commerce และ Magento ถูกแฮกเกอร์ใช้เพื่อยึดครองบัญชีลูกค้า นักความปลอดภัยเร่งให้ธุรกิจอัปเดตแพทช์ทันที การป้องกันต้องบังคับ…

การตรวจพบความพยายามโจมตีผ่านช่องโหว่ระดับวิกฤตของแพลตฟอร์มอีคอมเมิร์ซ Adobe Commerce และ Magento ทำให้ผู้ไม่ประสงค์ดีสามารถยึดครองบัญชีลูกค้าได้ ผู้เชี่ยวชาญด้านความปลอดภัยจึงเรียกร้องให้ธุรกิจเร่งอัปเดตแพทช์โดยเร็วเพื่อป้องกันการละเมิดข้อมูล

Overview

ตามรายงานของ BleepingComputer การโจมตีใช้ประโยชน์จากช่องโหว่ CVE‑2026‑71362 ที่ได้รับการจัดอันดับให้เป็น “critical” ทั้งนี้ช่องโหว่นี้ทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลรับรองของลูกค้าและควบคุมบัญชีผู้ใช้บนเว็บไซต์ที่ใช้งาน Adobe Commerce หรือ Magento ได้อย่างไม่ต้องมีสิทธิ์ก่อนหน้า การยึดครองบัญชีอาจนำไปสู่การขโมยข้อมูลส่วนบุคคลหรือทำธุรกรรมโดยไม่ได้รับอนุญาต

แม้ว่าการโจมตีจะยังอยู่ในระยะเริ่มต้นและไม่มีรายงานกรณีที่ผู้ใช้เสียหายอย่างกว้างขวาง แต่การตรวจจับกิจกรรมเหล่านี้จากระบบเฝ้าระวังของหลายองค์กรบ่งชี้ว่าผู้โจมตีกำลังทดสอบวิธีการแทรกซึมและอาจเพิ่มความถี่ในอนาคต

Technical Details

ช่องโหว่ CVE‑2026‑71362 เกิดจากการจัดการไม่ถูกต้องของข้อมูลรับรองภายในโมดูลที่ใช้สำหรับการตรวจสอบตัวตนของลูกค้า ซึ่งทำให้สามารถส่งคำขอโดยตรงไปยัง API ของระบบและขโมย token การเข้าสู่ระบบได้ นักวิจัยพบว่าการโจมตีนี้ไม่จำเป็นต้องมีสิทธิ์ระดับผู้ดูแล ระบบจึงเปิดช่องทางให้แฮกเกอร์ใช้ REST API เพื่อดึงข้อมูลที่ถูกเข้ารหัสไว้ในคุกกี้หรือ session

การใช้งาน exploit นี้ยังต้องอาศัยขั้นตอนหลายขั้นตอน ได้แก่ การสแกนหาเวอร์ชันของ Adobe Commerce ที่ไม่มีการแพทช์, การส่งคำขอแบบพิเศษเพื่อดักจับ token, แล้วจึงใช้ token เหล่านั้นเข้าถึงบัญชีผู้ใช้ปลายทาง การดำเนินการเหล่านี้ทำได้โดยไม่ต้องมีการเข้าสู่ระบบเบื้องต้น ทำให้เป็นภัยคุกคามที่ยากต่อการตรวจจับ

Exploitation Landscape

ข้อมูลจากแหล่งข่าวระบุว่าในช่วงสัปดาห์ที่ผ่านมา มีการบันทึกกิจกรรมพยายามใช้ช่องโหว่ดังกล่าวจากหลาย IP ที่กระจายอยู่ทั่วโลก ทั้งในยุโรปและเอเชีย บางครั้งแฮกเกอร์ยังใช้เทคนิค proxy chaining เพื่อซ่อนที่มาที่ไปของการโจมตี ทำให้ระบบตรวจจับแบบพื้นฐานไม่สามารถระบุได้ทันที

แม้ว่าจะไม่มีหลักฐานว่ามีผู้ใช้งานจริงถูกยึดครองบัญชีแล้ว แต่บริษัทด้านความปลอดภัยหลายแห่งเตือนว่า หากผู้โจมตีประสบความสำเร็จ การละเมิดข้อมูลอาจส่งผลต่อ พันธมิตร, ลูกค้าและระบบการชำระเงิน ของร้านค้าที่ใช้แพลตฟอร์มเหล่านี้

Mitigation & Recommendations

Adobe ได้ออกประกาศให้ติดตั้งแพทช์ฉบับล่าสุดโดยด่วน ซึ่งรวมถึงการแก้ไขโค้ดที่เกี่ยวข้องกับการจัดการ token และเพิ่มการตรวจสอบความถูกต้องของคำขอ API ผู้ดูแลระบบควรดำเนินการตามขั้นตอนต่อไปนี้:

  • ตรวจสอบและอัปเดต Adobe Commerce หรือ Magento ให้เป็นเวอร์ชันที่มีแพทช์แก้ไข CVE‑2026‑71362
  • ปิดหรือจำกัดการเข้าถึง API ที่ไม่ได้ใช้โดยตรงผ่าน firewall หรือ IP whitelist
  • ใช้ระบบตรวจจับพฤติกรรมผิดปกติ (behavioral analytics) เพื่อตรวจสอบการเรียก API ที่มีอัตราการร้องขอสูงเกินไป
  • บังคับใช้นโยบาย Multi‑Factor Authentication สำหรับผู้ดูแลและบัญชีที่สำคัญ

Impact on Businesses

สำหรับธุรกิจอีคอมเมิร์ซ การยึดครองบัญชีลูกค้าสามารถทำให้เกิดความเสียหายหลายด้าน ทั้งการสูญเสียความเชื่อมั่นจากผู้บริโภค, ความเสี่ยงต่อการฟ้องร้องและค่าปรับตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล (PDPA) และค่าใช้จ่ายในการตรวจสอบเหตุการณ์ร้ายแรงที่อาจต้องทำการ forensic อย่างละเอียด

นอกจากนี้ ร้านค้าที่พึ่งพา Magento เป็นโซลูชันหลักยังเสี่ยงต่อการหยุดให้บริการชั่วคราวหากระบบถูกเจาะและต้องปิดการใช้งานเพื่อแก้ไขเหตุการณ์ ซึ่งอาจส่งผลกระทบต่อยอดขายในช่วงเวลาที่การแข่งขันออนไลน์สูง

Analysis

จากมุมมองของผู้สังเกตการณ์ด้านความปลอดภัย ช่องโหว่นี้สะท้อนให้เห็นถึงความสำคัญของการจัดการ API security ในระบบอีคอมเมิร์ซที่เติบโตอย่างรวดเร็ว การพึ่งพา API สำหรับฟังก์ชันหลายอย่างทำให้แฮกเกอร์มองหา “จุดอ่อนเดียว” ที่สามารถขยายผลได้ทั่วทั้งโครงสร้าง ระบบควรมีการตรวจสอบแบบ defense‑in‑depth เช่น การใช้ rate limiting, signature verification และการบันทึก log อย่างละเอียดเพื่อให้สามารถสืบค้นเหตุการณ์ได้อย่างรวดเร็ว

อีกประเด็นหนึ่งคือความพร้อมของซัพพลายเออร์ในการปล่อยแพทช์ – Adobe ได้ตอบสนองโดยเร็ว แต่ผู้ใช้งานหลายรายอาจล่าช้าเนื่องจากกระบวนการทดสอบและยืนยันความเข้ากันได้กับระบบปัจจุบัน จึงทำให้ช่องโหว่นี้ยังคงเป็นภัยคุกคามต่อธุรกิจที่ไม่ได้อัปเดตทันเวลา

Summary

CVE‑2026‑71362 เป็นช่องโหว่ระดับวิกฤติของ Adobe Commerce และ Magento ที่สามารถทำให้ผู้โจมตียึดครองบัญชีลูกค้าได้ การอัปเดตแพทช์และการเสริมความปลอดภัยของ API จึงเป็นขั้นตอนสำคัญเพื่อป้องกันผลกระทบต่อธุรกิจอีคอมเมิร์ซในประเทศไทย.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Hackers exploit critical Adobe Commerce flaw to hijack customer accounts
ผู้เขียน
Bill Toulas
แหล่ง
BleepingComputer
วันที่เผยแพร่
13 สิงหาคม 2569 เวลา 03:54

Related

บทความที่เกี่ยวข้อง

AWS เปิดตัว Continuum ผสาน Claude Code และ OpenAI Codex เพื่อเสริมความปลอดภัยขั้นเขียนโค้ดSecurity
13 สิงหาคม 2569 เวลา 02:30

AWS เปิดตัว Continuum ผสาน Claude Code และ OpenAI Codex เพื่อเสริมความปลอดภัยขั้นเขียนโค้ด

AWS ประกาศที่งาน Black Hat USA 2026 ว่าแพลตฟอร์ม Continuum จะรวมการตรวจจับช่องโหว่กับ Claude Code ของ Anthropic และ Codex ของ OpenAI ภายใน IDE Kiro.…

VentureBeat8 นาที
ดรอนท์ทะเล K3 Scout ของกองทัพเรืออังกฤษส่งข้อมูลไปจีนโดยไม่เปิดเผยSecurity
12 สิงหาคม 2569 เวลา 17:30

ดรอนท์ทะเล K3 Scout ของกองทัพเรืออังกฤษส่งข้อมูลไปจีนโดยไม่เปิดเผย

กล้องบนดรอนท์ K3 Scout ของกองทัพเรือออังกฤษพบว่าส่วนประกอบจีนสั่งข้อมูลไปยังเซิร์ฟเวอร์ในประเทศนั้น กระทรวงกลาโหมอธิบายว่าเป็นสัญญาณ heartbeat…

Tom's Hardware7 นาที
Verizon เผชิญการหยุดบริการใน Southern California หลังสายไฟเบอร์หลายเส้นถูกตัดโดยผู้กระทำความเสียหายSecurity
12 สิงหาคม 2569 เวลา 10:00

Verizon เผชิญการหยุดบริการใน Southern California หลังสายไฟเบอร์หลายเส้นถูกตัดโดยผู้กระทำความเสียหาย

สายไฟเบอร์หลายเส้นใน Southern California ถูกตัดโดยผู้ก่อวินาศกรรม ทำให้บริการมือถือและอินเทอร์เน็ตของ Verizon ขัดข้องอย่างกว้างขวาง. Verizon…

Android Authority6 นาที
ISP ของฉันเปิดใช้ CGNAT อย่างเงียบ ทำให้ระบบ Home Lab เกือบพังครึ่งหนึ่งก่อนสังเกตSecurity
12 สิงหาคม 2569 เวลา 04:00

ISP ของฉันเปิดใช้ CGNAT อย่างเงียบ ทำให้ระบบ Home Lab เกือบพังครึ่งหนึ่งก่อนสังเกต

ผู้ให้บริการอินเทอร์เน็ตเปิดใช้ CGNAT โดยไม่ได้แจ้งเตือน ทำให้พอร์ตฟอร์เวิร์ดบนเราเตอร์ไม่ทำงานและ Home Lab ไม่สามารถเข้าถึงจากภายนอกได้ ผู้เขียนตรวจพบการแปลง…

XDA Developers7 นาที
คัดลอกลิงก์แล้ว!