สรุปสั้น

ซอฟต์แวร์ฟอรัมโอเพนซอร์สยอดนิยม NodeBB ได้เปิดเผยและแก้ไขช่องโหว่ความปลอดภัยพร้อมกัน 8 รายการเมื่อวันพุธที่ 23 กรกฎาคม 2026 พร้อมกับโค้ดสาธิตการโจมตีที่ถูกเผยแพร่ออกมาด้วย โดยบริษัท Aikido Security ผู้ค้นพบระบุว่าทั้ง 8 จุดจัดอยู่ในระดับความรุนแรงสูง (high severity) และเอเจนต์ AI ที่ทำหน้าที่ทดสอบเจาะระบบ (AI pentest agent) ของบริษัทเป็นผู้ค้นพบทั้งหมดจากการตรวจสอบซอร์สโค้ดของซอฟต์แวร์ฟอรัมนี้ภายในเวลาเพียง 6 ชั่วโมง ช่องโหว่กระทบทุกเวอร์ชันก่อน 4.14.0 และ NodeBB ได้แก้ไขครบทั้งหมดแล้ว โดยแนะนำให้ผู้ดูแลระบบอัปเดตขึ้นไปเป็นเวอร์ชัน 4.14.2

ช่องโหว่ที่ง่ายที่สุดในชุดนี้ต้องอาศัยเพียงการเปลี่ยนค่าตั้งค่าเท่านั้น กล่าวคือสมาชิกฟอรัมทั่วไปสามารถชี้ค่าหน้าแรก (homepage) ของตัวเองไปยังที่อยู่ของหน้าแอดมิน แล้วรีโหลดหน้า แดชบอร์ดผู้ดูแลระบบก็จะเปิดขึ้นมาให้ โดยไม่ต้องใช้รหัสผ่านหรือโค้ดโจมตีใดๆ นอกจากนี้ยังมีอีกสองช่องโหว่ที่เปิดให้ผู้โจมตีซึ่งไม่มีบัญชีในระบบเลยสามารถเข้าถึงสิ่งที่ควรเป็นความลับได้ ทั้งการอ้างตัวเป็นผู้ใช้คนใดก็ได้เพื่ออ่านข้อความส่วนตัวทีละข้อความ และการดึงเนื้อหาในหมวดหมู่ปิดออกมาให้ใครก็ตามที่ร้องขอมาถูกวิธี ณ ปัจจุบันยังไม่มีรายงานการโจมตีจริง และช่องโหว่ทั้ง 8 ยังไม่มีการออกเลข CVE กำกับ

รายละเอียดข่าว

เว็บไซต์ The Hacker News รายงานเมื่อวันที่ 24 กรกฎาคม 2569 ว่า ช่องโหว่ทั้ง 8 รายการใน NodeBB ถูกเปิดเผยต่อสาธารณะเมื่อวันพุธพร้อมโค้ดโจมตี โดยบริษัท Aikido Security เป็นผู้ค้นพบผ่านเอเจนต์ AI ที่สแกนซอร์สโค้ดในเวลา 6 ชั่วโมง ช่องโหว่ที่กว้างที่สุดอยู่ในกลไกการประกอบหน้าเว็บของ NodeBB ที่ซอฟต์แวร์จะเติมเนื้อหาลงหน้าเว็บก่อน แล้วจึงประมวลผลรอบสองเพื่อสลับข้อความที่แปลภาษาเข้าไป ปัญหาคืออินพุตจากผู้ใช้ได้ถูกวางลงในหน้าเว็บไปแล้วตั้งแต่รอบแรก จึงสามารถแอบสอดโค้ดสัญลักษณ์ที่การประมวลผลรอบสองมองหาเข้าไปได้ ทำให้ผู้โจมตีฝังลิงก์อันตรายไว้แทบทุกจุดบนเว็บ รวมถึงในโพสต์ฟอรัมทั่วไป ที่จะรันโค้ดของผู้โจมตีเมื่อมีผู้เข้าชมคลิก

ช่องโหว่ที่เหลือยังเปิดทางให้ผู้โจมตียึดครองโพสต์ที่มีอยู่ ปั่นยอดโหวตของโพสต์ และรันการโจมตีอีกสองแบบที่ฝังโค้ดอันตรายผ่านเซิร์ฟเวอร์ปลอมบน fediverse ซึ่งเป็นเครือข่ายโซเชียลที่เชื่อมโยงกันและฟอรัม NodeBB สามารถเข้าร่วมได้ เมื่อพิจารณาความเสี่ยง The Hacker News นับว่า 5 ใน 8 ช่องโหว่อยู่ในโค้ดส่วน federation ซึ่งเป็นส่วนที่เชื่อมฟอรัมเข้ากับ Mastodon และเครือข่ายสังคมอื่น จุดนี้เป็นตัวกำหนดว่าใครมีความเสี่ยง กล่าวคือฟอรัมที่ติดตั้งใหม่บนเวอร์ชัน 4 จะเปิด federation เป็นค่าเริ่มต้น จึงมีช่องโหว่ครบทั้ง 8 ส่วนฟอรัมที่อัปเกรดมาจากเวอร์ชัน 3 จะถูกปิด federation ไว้อัตโนมัติ และหากผู้ดูแลไม่ได้เปิดกลับ ก็จะมีช่องโหว่เพียง 3 รายการเท่านั้นที่เกี่ยวข้อง

รายละเอียดช่องโหว่

รูปแบบร่วมกันเบื้องหลังช่องโหว่ทั้ง 8 คือ NodeBB ตรวจสอบว่าผู้ใช้เป็นใครที่ “ทางเข้าหลัก” ของแต่ละฟีเจอร์ แต่กลับข้ามการตรวจสอบที่ “ทางลัด” ซึ่งไปถึงจุดหมายเดียวกัน ตัวอย่างที่ชัดคือช่องโหว่แดชบอร์ดแอดมิน ที่แม้อินเทอร์เฟซของฟอรัมจะบล็อกการตั้งค่า homepage ไปยังหน้าแอดมิน แต่การบล็อกนั้นทำงานเฉพาะในเบราว์เซอร์และสามารถหลบเลี่ยงได้ เมื่อสมาชิกเข้าถึงแดชบอร์ดได้แล้ว สิ่งที่เข้าถึงได้ส่วนใหญ่เป็นแบบอ่านอย่างเดียว รวมถึงล็อกข้อผิดพลาดและรายชื่อผู้ใช้ที่แอดมินเคย export ไว้ แต่ก็ยังสามารถเปลี่ยนโลโก้เว็บได้ด้วย

เมื่อจำแนกตามเงื่อนไขการโจมตี ช่องโหว่ทั้ง 8 ไม่เท่ากัน โดย 3 รายการไม่ต้องมีบัญชีบนฟอรัมเป้าหมายเลย อีก 2 รายการต้องมีบัญชีสมาชิกทั่วไป และ 3 รายการสุดท้ายต้องหลอกให้เหยื่อคลิกลิงก์หรือเปิดหน้าเว็บ ทั้งนี้ Aikido ไม่ได้เผยแพร่คะแนนความรุนแรงของแต่ละช่องโหว่ และบันทึกการออกเวอร์ชันของ NodeBB ก็ไม่ได้ให้คะแนนไว้ อย่างไรก็ตามเกณฑ์ bug bounty ของ NodeBB เองจัดให้ cross-site scripting และการยึดบัญชี (account takeover) อยู่ในระดับสูง และการเข้าถึงสิทธิ์แอดมินอยู่ในระดับวิกฤต ที่น่าสังเกตคือ NodeBB ได้ทยอยแก้ช่องโหว่เหล่านี้อย่างเงียบๆ มาตั้งแต่ก่อนหน้า โดยเมื่อ The Hacker News ตรวจแต่ละแพตช์เทียบกับประวัติการออกเวอร์ชัน พบว่า 4 รายการออกในเดือนพฤษภาคม 2 รายการในเดือนมิถุนายน และรายการที่ใหญ่ที่สุดคือการรื้อวิธีจัดการข้อความในหน้าเว็บใหม่ ซึ่งมาในเวอร์ชัน 4.14.0 วันที่ 9 กรกฎาคม โดยการรื้อครั้งนั้นแตะไฟล์ถึง 325 ไฟล์ นอกจากนี้ยังมีช่องโหว่ federation อีกตัวที่มีเลข CVE-2026-58593 (ยื่นวันที่ 1 กรกฎาคม) ซึ่งไม่ใช่หนึ่งใน 8 รายการของ Aikido แต่อยู่ในโค้ดส่วนเดียวกัน โดยเปิดให้เซิร์ฟเวอร์ภายนอกโพสต์และส่งข้อความในนามของบัญชีท้องถิ่นใดก็ได้ รวมถึงบัญชีของผู้ดูแลระบบ

ผลกระทบต่อไทย

NodeBB เป็นซอฟต์แวร์ฟอรัมโอเพนซอร์สที่ชุมชนออนไลน์ องค์กร สถาบันการศึกษา และกลุ่มผู้พัฒนาในไทยจำนวนหนึ่งนำไปใช้เป็นเว็บบอร์ดหรือฐานชุมชน เพราะติดตั้งง่ายและปรับแต่งได้ยืดหยุ่น ช่องโหว่ชุดนี้อันตรายเพราะบางรายการไม่ต้องมีบัญชีหรือเพียงเป็นสมาชิกทั่วไปก็ยกระดับเป็นแอดมินหรืออ่านข้อความส่วนตัวของสมาชิกได้ ซึ่งกระทบทั้งความเป็นส่วนตัวของผู้ใช้และอาจนำไปสู่การยึดครองเว็บบอร์ดทั้งระบบ จุดที่ต้องระวังเป็นพิเศษคือฟอรัมที่ติดตั้งใหม่บนเวอร์ชัน 4 จะเปิด federation เป็นค่าเริ่มต้น ทำให้มีช่องโหว่ครบทั้ง 8 รายการโดยที่ผู้ดูแลอาจไม่รู้ตัว อีกทั้งช่องโหว่ XSS ที่ฝังในโพสต์ทั่วไปยังสามารถใช้แพร่กระจายการโจมตีไปยังผู้เข้าชมได้เป็นวงกว้าง องค์กรไทยที่รันฟอรัม NodeBB จึงควรรีบอัปเดตและตรวจสอบสถานะ federation ของตน

คำแนะนำ

ผู้ดูแลระบบควรอัปเกรด NodeBB เป็นเวอร์ชัน 4.14.2 ที่ออกวันที่ 23 กรกฎาคมโดยเร็ว โดยควรเผื่อเวลาทำงานไว้บ้าง เนื่องจากเวอร์ชัน 4.14.0 ได้เปลี่ยนวิธีที่เทมเพลตหน้าเว็บจัดการข้อความ ทำให้ธีมและปลั๊กอินที่ปรับแต่งเองอาจต้องอัปเดตตามด้วย การปิด federation เพียงอย่างเดียวไม่ใช่คำตอบที่ครบถ้วน เพราะยังมี 3 ช่องโหว่ที่ไม่เกี่ยวกับ federation เลย ดังนั้นการอัปเกรดเวอร์ชันจึงเป็นทางแก้ที่แท้จริง สำหรับฟอรัมที่ไม่จำเป็นต้องใช้ federation ควรตรวจสอบให้แน่ใจว่ามันถูกปิดอยู่ และผู้ดูแลควรทบทวนบันทึกการเข้าถึงหน้าแอดมินและกิจกรรมผิดปกติย้อนหลัง เนื่องจากช่องโหว่บางส่วนถูกทยอยแก้เงียบๆ มาตั้งแต่เดือนพฤษภาคมและเพิ่งถูกเปิดเผยพร้อมโค้ดโจมตี

แหล่งอ้างอิง