กว่า 8,300 เซิร์ฟเวอร์ GiteA ยังคงไม่ได้อัปเดตเสี่ยง RCE อย่างรุนแรง

ที่มาภาพ: BleepingComputer

Security-อ่าน 6 นาทีBleepingComputer

กว่า 8,300 เซิร์ฟเวอร์ GiteA ยังคงไม่ได้อัปเดตเสี่ยง RCE อย่างรุนแรง

⚡ สรุป 30 วิ

มีเซิร์ฟเวอร์ Gitea เปิดเผยบนอินเทอร์เน็ตกว่า 8,300 เครื่องที่ยังไม่ได้รับแพตช์แก้ช่องโหว่ระดับวิกฤติ ทำให้เสี่ยงต่อการโจมตีแบบ Remote Code Execution (RCE)…

Over 8,300 เซิร์ฟเวอร์ Gitea ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตยังไม่ได้รับการอัปเดตเพื่อแก้ไขช่องโหว่ระดับวิกฤติที่ถูกใช้ในการโจมตีแบบ remote code execution (RCE) ตามรายงานขององค์กรเฝ้าระวังความปลอดภัยไซเบอร์ Shadowserver การไม่อัปเดตนี้ทำให้ระบบจัดการซอฟต์แวร์เวอร์ชันควบคุม (source‑code management) ที่นิยมใช้ในหลายองค์กรเสี่ยงต่อการถูกละเมิดข้อมูลและการร้ายแรงของบริการ

Overview

Gitea เป็นแพลตฟอร์ม self‑hosted สำหรับจัดเก็บโค้ดที่ได้รับความนิยมจากบริษัทขนาดเล็กถึงกลาง รวมถึงทีมพัฒนาโอเพ่นซอร์สหลายชุด เนื่องจากสามารถติดตั้งได้ง่ายและใช้ทรัพยากรน้อย ทำให้มีการเปิดเผยต่ออินเทอร์เน็ตในรูปแบบเซิร์ฟเวอร์อิสระจำนวนมาก รายงานของ Shadowserver ระบุว่ามี กว่า 8,300 อินสแตนซ์ ของ Gitea ที่ยังคงทำงานบนพอร์ตสาธารณะโดยไม่มีแพตช์แก้ไขช่องโหว่ที่ถูกเปิดเผยเมื่อเร็ว ๆ นี้

การสำรวจนี้เป็นส่วนหนึ่งของความพยายามต่อเนื่องของ Shadowserver ในการสแกนและรายงานระบบที่อาจตกอยู่ในความเสี่ยงด้านความปลอดภัย ซึ่งผลลัพธ์จะส่งต่อให้ผู้ดูแลระบบเพื่อดำเนินการแก้ไขโดยเร็ว

Scope of Exposure

ข้อมูลจากการสแกนพบว่ามีเซิร์ฟเวอร์ Gitea กระจายทั่วโลก โดยส่วนใหญ่ตั้งอยู่ในภูมิภาคอเมริกาเหนือและยุโรป แม้ว่าบางประเทศในเอเชียตะวันออกเฉียงใต้ก็มีจำนวนที่ไม่ต่ำกว่าศูนย์หนึ่งพันเครื่อง การกระจายนี้บ่งชี้ว่า ความเสี่ยงไม่ได้จำกัดแค่กลุ่มผู้ใช้บางประเภท แต่ครอบคลุมองค์กรหลายระดับ ตั้งแต่สตาร์ทอัพจนถึงหน่วยงานราชการ

รายการเซิร์ฟเวอร์ที่ตรวจพบส่วนใหญ่ยังคงรันเวอร์ชันของ Gitea ที่ปล่อยก่อนหน้าการประกาศช่องโหว่ ทำให้ไม่มีการติดตั้งแพตช์หรืออัปเดตความปลอดภัยใด ๆ แม้จะมีข้อมูลแจ้งเตือนจากผู้พัฒนามานานหลายสัปดาห์แล้วก็ตาม

Technical Details

ช่องโหว่ที่ถูกอ้างถึงเป็น critical remote code execution flaw ซึ่งอนุญาตให้ผู้โจมตีส่งคำขอผ่าน HTTP ไปยังจุดสุดท้าย (endpoint) ที่ไม่มีการตรวจสอบสิทธิ์อย่างเหมาะสม เมื่อสำเร็จ โค้ดใด ๆ ที่ผู้โจมตีกำหนดจะถูกดำเนินการบนเครื่องเซิร์ฟเวอร์โดยตรง ผลที่ตามมาคือสามารถ ยึดครองระบบ, ดึงข้อมูลรหัสผ่าน, หรือทำลายไฟล์โครงการได้

ทีมพัฒนาของ Gitea ได้ปล่อยอัปเดตแก้ไขช่องโหว่นี้ในช่วงต้นปี 2024 พร้อมคู่มือการอัปเกรดที่ชัดเจน อย่างไรก็ตาม การตั้งค่าเริ่มต้นของบางเวอร์ชันทำให้ผู้ดูแลระบบต้องดำเนินการขั้นตอนเพิ่มเติมเพื่อปิดพอร์ตหรือกำหนดค่าไฟร์วอลล์ให้บล็อกการเข้าถึงจากแหล่งภายนอก

Mitigation Recommendations

  • อัปเดตเป็นเวอร์ชันล่าสุด ของ Gitea ที่รวมแพตช์แก้ไขช่องโหว่แล้วทันที
  • ตรวจสอบและปิดพอร์ต HTTP/HTTPS ที่เปิดเผยโดยไม่จำเป็น หรือจำกัดการเข้าถึงด้วย IP whitelist
  • ใช้ **Web Application Firewall (WAF) เพื่อตรวจจับและบล็อกคำขอที่มีลักษณะสงสัยของ RCE
  • ทำการสแกนช่องโหว่ภายในองค์กรอย่างต่อเนื่องเพื่อยืนยันว่าไม่มีอินสแตนซ์ใดตกค้าง

การดำเนินตามข้อแนะนำเหล่านี้จะลดความเสี่ยงจากการโจมตีแบบ RCE ได้อย่างมีประสิทธิภาพและช่วยให้ระบบกลับสู่สถานะปลอดภัยในระยะเวลาที่สั้นที่สุด

Impact on the Ecosystem

เมื่อเซิร์ฟเวอร์ Gitea ถูกละเมิด นักพัฒนาสามารถสูญเสียโค้ดสำคัญหรือข้อมูลลับขององค์กรได้อย่างรวดเร็ว เนื่องจากระบบจัดการซอฟต์แวร์นี้มักใช้เป็นศูนย์กลางของกระบวนการ CI/CD หากโจมตีประสบความสำเร็จอาจทำให้ pipeline ทั้งหมดหยุดชะงัก ส่งผลต่อการปล่อยเวอร์ชันใหม่และการสนับสนุนลูกค้า

นอกจากนี้ การที่จำนวนเซิร์ฟเวอร์ที่เปิดเผยสูงขนาดนี้ยังเป็นแรงกระตุ้นให้ผู้โจมตีใช้ช่องโหว่นี้ในรูปแบบ worm‑like propagation ซึ่งอาจทำให้จำนวนเป้าหมายเพิ่มขึ้นอย่างรวดเร็วโดยไม่ต้องพึ่งพาการสแกนแยกกัน

Analysis

จากข้อมูลของ Shadowserver แสดงให้เห็นว่าปัญหาความล่าช้าในการอัปเดตซอฟต์แวร์ยังคงเป็นข้อบกพร่องสำคัญในหลายองค์กร แม้จะมีช่องทางการแจ้งเตือนที่ชัดเจนแล้วก็ตาม การตั้งค่า auto‑update หรือกระบวนการจัดการแพตช์แบบอัตโนมัติจึงกลายเป็นหัวใจของการป้องกันในอนาคต

อีกประเด็นหนึ่งคือความเข้าใจที่ยังคงจำกัดเกี่ยวกับความเสี่ยงจากการเปิดเผยเซิร์ฟเวอร์ self‑hosted ไปสู่อินเทอร์เน็ต บางองค์กรอาจมองว่าเพียงแค่อยู่ภายในเครือข่ายของตนเองก็ปลอดภัยแล้ว แต่ในยุคที่บริการคลาวด์และ VPN มีการเชื่อมต่อข้ามพรมแดน การทำ network segmentation และ zero‑trust architecture จึงควรได้รับการนำมาพิจารณาเป็นมาตรฐานใหม่

Summary

จำนวนกว่า 8,300 เซิร์ฟเวอร์ Gitea ที่ยังคงเปิดเผยโดยไม่มีแพตช์ทำให้ระบบจัดการโค้ดหลายแห่งเสี่ยงต่อการโจมตีแบบ RCE ตามที่ Shadowserver รายงาน การอัปเดตเป็นเวอร์ชันล่าสุดและบังคับใช้มาตรการป้องกันเครือข่ายจึงเป็นขั้นตอนเร่งด่วนเพื่อคุ้มครองข้อมูลและบริการขององค์กร.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Over 8,300 Gitea servers vulnerable to code execution attacks
ผู้เขียน
Sergiu Gatlan
แหล่ง
BleepingComputer
วันที่เผยแพร่
28 สิงหาคม 2569 เวลา 19:58

Related

บทความที่เกี่ยวข้อง

Cl0p ใช้ช่องโหว่ PTC Windchill และ FlexPLM ทำ Remote Code Execution โดยไม่ต้องล็อกอินSecurity
27 กรกฎาคม 2569 เวลา 17:00

Cl0p ใช้ช่องโหว่ PTC Windchill และ FlexPLM ทำ Remote Code Execution โดยไม่ต้องล็อกอิน

กลุ̀มแฮกเกอร์ Cl0p สร้าง RCE บนระบบจัดการผลิตภัณฑ์ PTC Windchill และโมดูล FlexPLM ผ่านช่องโหว่ที่เปิดเผยต่ออินเทอร์เน็ต.…

The Hacker News6 นาที
ช่องโหว่ GitLab 18.11.3 ให้ผู้ใช้ที่ตรวจสอบตัวตนรันคำสั่งในฐานะ gitSecurity
27 กรกฎาคม 2569 เวลา 15:30

ช่องโหว่ GitLab 18.11.3 ให้ผู้ใช้ที่ตรวจสอบตัวตนรันคำสั่งในฐานะ git

พบช่องโหว่ Remote Code Execution ใน GitLab เวอร์ชัน 18.11.3 ที่อนุญาตให้ผู้ใช้ที่ผ่านการตรวจสอบสิทธิ์สามารถเรียกใช้คำสั่งระบบได้โดยไม่ต้องเป็นแอดมิน…

The Hacker News6 นาที
Microsoft เตือน AI จะทำให้วัน Patch Tuesday แพทช์เพิ่มขึ้นและซับซ้อนยิ่งกว่าเดิมSecurity
12 กรกฎาคม 2569 เวลา 08:30

Microsoft เตือน AI จะทำให้วัน Patch Tuesday แพทช์เพิ่มขึ้นและซับซ้อนยิ่งกว่าเดิม

Microsoft เตือนว่าการใช้ AI จะเพิ่มจำนวนและความซับซ้อนของแพทช์ในวัน Patch Tuesday มากกว่าเดิม บริษัทกำลังนำระบบสแกนหลายโมเดล MDASH…

The Register6 นาที
ช่องโหว่วิกฤต Splunk Enterprise ให้รันโค้ดโดยไม่มีการยืนย…Security
15 มิถุนายน 2569 เวลา 20:00

ช่องโหว่วิกฤต Splunk Enterprise ให้รันโค้ดโดยไม่มีการยืนย…

Splunk ปล่อยแพตช์แก้ช่องโหว่ CVE‑2026‑20253 ที่ให้ผู้ไม่ประสงค์ดีรันโค้ดโดยไม่ต้องยืนยันตัวตนและได้คะแนนความรุนแรง 9.8 ผู้ดูแลระบบควรอัปเดตเป็นเวอร์ชัน 10.2.4…

The Hacker News5 นาที
คัดลอกลิงก์แล้ว!