สรุปสั้น

Drupal ประกาศออกแพตช์ความปลอดภัยฉุกเฉินสำหรับทุกเวอร์ชันที่รองรับในวันที่ 20 พฤษภาคม 2569 ช่องโหว่ได้รับการจัดระดับเป็น “Highly Critical” โดยได้คะแนน NIST สูงถึง 20 จาก 25 คะแนน ผู้โจมตีไม่จำเป็นต้องยืนยันตัวตนหรือมีสิทธิ์ใด ๆ ก็สามารถใช้ช่องโหว่นี้ได้ทันที หากถูกโจมตีสำเร็จ ข้อมูลทั้งหมดบนเว็บไซต์จะถูกเข้าถึง แก้ไข หรือลบได้ตามต้องการ ทีมความปลอดภัยของ Drupal เตือนว่า exploit อาจถูกพัฒนาขึ้นภายในไม่กี่ชั่วโมงหลังจากเปิดเผยรายละเอียดทางเทคนิค เวอร์ชันที่ได้รับผลกระทบ ได้แก่ Drupal 11.3.x, 11.2.x, 10.6.x และ 10.5.x รวมถึงเวอร์ชัน End-of-Life หลายตัว

รายละเอียดข่าว

เว็บไซต์ The Hacker News รายงานเมื่อวันที่ 20 พฤษภาคม พ.ศ. 2569 ว่า Drupal ซึ่งเป็นระบบจัดการเนื้อหา (CMS) แบบโอเพนซอร์สที่ใช้งานอย่างแพร่หลายทั่วโลก ประกาศแผนออกแพตช์ความปลอดภัยฉุกเฉินสำหรับทุกเวอร์ชันที่รองรับในวันที่ 20 พฤษภาคม 2569 ระหว่างเวลา 17:00 ถึง 21:00 UTC (ตรงกับเวลา 00:00-04:00 น. ของวันที่ 21 พฤษภาคม ตามเวลาประเทศไทย)

ช่องโหว่ดังกล่าวได้รับคะแนนความรุนแรงตามมาตรฐาน NIST สูงถึง 20 จาก 25 คะแนน ซึ่งจัดอยู่ในระดับ “Highly Critical” จุดที่น่ากังวลที่สุดคือช่องโหว่นี้ใช้งานง่ายมาก (trivially easy to leverage) ไม่ต้องมีสิทธิ์ใด ๆ ในการโจมตี สามารถเข้าถึงข้อมูลทั้งหมดที่ไม่เปิดสาธารณะบนเว็บไซต์ที่ได้รับผลกระทบ และอนุญาตให้ผู้โจมตีแก้ไขหรือลบข้อมูลได้ตามต้องการ

รายละเอียดทางเทคนิคของช่องโหว่ยังถูกปิดเป็นความลับ (embargo) จนกว่าจะมีการเผยแพร่ advisory อย่างเป็นทางการ แต่ทีมความปลอดภัยของ Drupal เตือนว่าผู้โจมตีอาจสามารถ reverse-engineer แพตช์และสร้าง exploit ได้แทบจะทันที

เวอร์ชันที่ได้รับผลกระทบ ได้แก่ Drupal 11.3.x, 11.2.x, 10.6.x และ 10.5.x นอกจากนี้ Drupal ยังจะออกแพตช์สำหรับเวอร์ชัน End-of-Life อีกด้วย ได้แก่ Drupal 8.9, 9.5, 10.4 และ 11.1 อย่างไรก็ตาม Drupal 7 ไม่ได้รับผลกระทบจากช่องโหว่นี้

รายละเอียดช่องโหว่

แม้ว่ารายละเอียดทางเทคนิคยังไม่ถูกเปิดเผย แต่จากข้อมูลที่ Drupal Security Team ให้ไว้ สามารถสรุปลักษณะของช่องโหว่ได้ดังนี้:

ระดับความรุนแรง: คะแนน NIST 20/25 จัดเป็น Highly Critical ซึ่งเป็นระดับสูงสุดที่ Drupal เคยออก advisory

การเข้าถึง: ไม่ต้องยืนยันตัวตน (unauthenticated) ทำให้ผู้โจมตีสามารถใช้ช่องโหว่ได้โดยไม่ต้องมีบัญชีผู้ใช้

ผลกระทบ: สามารถเข้าถึงข้อมูลที่ไม่เปิดสาธารณะทั้งหมด แก้ไข หรือลบข้อมูลบนเว็บไซต์ได้

ความง่ายในการโจมตี: ช่องโหว่ถูกอธิบายว่า “trivially easy to leverage” หมายความว่าไม่ต้องมีทักษะขั้นสูงในการใช้ประโยชน์

การป้องกันชั่วคราว: เว็บไซต์ที่ใช้บริการ Drupal Steward จะได้รับการป้องกันจาก attack vector ที่รู้จักทันทีที่แพตช์ออก แต่ทีมความปลอดภัยเน้นว่าการป้องกันนี้ไม่สามารถทดแทนการอัปเดตโค้ดได้

ผลกระทบต่อไทย

Drupal เป็น CMS ที่ใช้งานอย่างแพร่หลายในประเทศไทย โดยเฉพาะในหน่วยงานภาครัฐ สถาบันการศึกษา และองค์กรขนาดใหญ่ เว็บไซต์ของหน่วยงานราชการไทยหลายแห่งใช้ Drupal เป็นระบบจัดการเนื้อหาหลัก

เนื่องจากช่องโหว่นี้ไม่ต้องยืนยันตัวตนและใช้งานง่ายมาก ทำให้เว็บไซต์ Drupal ทุกแห่งในประเทศไทยที่ยังไม่ได้อัปเดตจะกลายเป็นเป้าหมายที่ง่ายสำหรับผู้โจมตี โดยเฉพาะเว็บไซต์ที่มีข้อมูลส่วนบุคคลของประชาชนหรือข้อมูลสำคัญขององค์กร

ด้วยระยะเวลาที่ exploit อาจถูกสร้างขึ้นภายในไม่กี่ชั่วโมงหลังเปิดเผยรายละเอียด ผู้ดูแลเว็บไซต์ Drupal ในไทยต้องเตรียมพร้อมอัปเดตทันทีที่แพตช์ออกมา

คำแนะนำ

  • จัดเตรียมทีมดูแลระบบให้พร้อมอัปเดต Drupal ทันทีที่แพตช์ออกในวันที่ 20 พฤษภาคม 2569 เวลา 00:00-04:00 น. ตามเวลาไทย
  • ตรวจสอบเวอร์ชัน Drupal ที่ใช้งานอยู่และวางแผนการอัปเดตล่วงหน้า โดยเฉพาะถ้ายังใช้เวอร์ชัน End-of-Life
  • พิจารณาใช้ Web Application Firewall (WAF) เพื่อเพิ่มชั้นป้องกันในระหว่างรอการอัปเดต
  • สำรองข้อมูลเว็บไซต์และฐานข้อมูลก่อนทำการอัปเดต
  • หลังอัปเดตแล้ว ตรวจสอบ logs เพื่อหากิจกรรมที่ผิดปกติที่อาจเกิดขึ้นก่อนการแพตช์

แหล่งอ้างอิง