ไม่มีใครขโมยกุญแจ ตู้นิรภัยเป็นฝ่ายส่งมันให้เอง
CVE ใน Bitwarden Server ที่โฮสต์เอง เปิดทางให้สมาชิกสิทธิ์ต่ำเดินออกไปพร้อมกุญแจตู้นิรภัยทั้งองค์กร การเข้ารหัสไม่ได้ล้มเหลว แต่ตู้นิรภัยที่ส่งกุญแจให้คนใหม่ได้ ก็ถูกหลอกให้ส่งกุญแจได้เช่นกัน
สมาชิกที่มีสิทธิ์ต่ำในทีมของคุณ อาจเดินออกไปพร้อมกุญแจตู้นิรภัยของทั้งองค์กรได้ ไม่ใช่แค่บัญชีที่แชร์กันสักบัญชี แต่เป็นตัวกุญแจทั้งชุด
นั่นคือ CVE-2026-60104 ซึ่งเพิ่งเปิดเผยในสัปดาห์นี้ใน Bitwarden Server ที่โฮสต์เอง [1] proof-of-concept ที่ใช้งานได้จริงถูกเผยแพร่ต่อสาธารณะแล้ว และทีมตอบสนองเหตุการณ์ทางไซเบอร์ของอิตาลีกับเบลเยียมต่างออกประกาศเตือน [2][3] แพตช์ออกมาเร็ว ในเวอร์ชัน 2026.6.0 และลูกค้าคลาวด์ของ @Bitwarden ไม่เคยได้รับผลกระทบ ถ้าคุณรันเซิร์ฟเวอร์ของตัวเอง ต้องแพตช์วันนี้ครับ
แพตช์เป็นส่วนที่ง่าย เรื่องจริงอยู่ที่การออกแบบที่อยู่ข้างใต้มัน
ช่องโหว่อยู่ในฟีเจอร์ที่เรียกว่า Trusted Device Enrollment TDE มีขึ้นด้วยเหตุผลที่ดีจริง ๆ คือทำให้ใครสักคนเข้าสู่ระบบบนแล็ปท็อปเครื่องใหม่ได้โดยไม่ต้องพิมพ์รหัสผ่านหลักซ้ำ อุปกรณ์ที่คุณเชื่อถืออยู่แล้ว หรือผู้ดูแลระบบ จะอนุมัติเครื่องใหม่ แล้วคีย์สำหรับเข้ารหัสของบัญชีจะถูกส่งไปให้เครื่องนั้น สะดวก และอาจเรียกได้ว่าเข้าใจมนุษย์ด้วยซ้ำ สำหรับทีมที่ต้องรับคนเข้าใหม่ทุกสัปดาห์
ลองอ่านอีกครั้งนะครับ คีย์สำหรับเข้ารหัสของบัญชีถูกส่งไปให้ ฟีเจอร์ทั้งหมดตั้งอยู่บนสมมติฐานเดียว คือกุญแจตู้นิรภัยส่งจากฝ่ายหนึ่งไปให้อีกฝ่ายได้ เมื่อฝ่ายที่ถูกต้องอนุมัติ CVE-2026-60104 คือสิ่งที่เกิดขึ้นเมื่อสมาชิกสิทธิ์ต่ำเดินเข้ามาที่เส้นทางอนุมัตินั้น แล้วขอกุญแจที่ไม่เคยเป็นของตน การเข้ารหัสไม่ได้ล้มเหลว ระบบทำสิ่งที่ถูกสร้างมาให้ทำทุกอย่าง มันแบ่งปัน
@Bitwarden ไม่ได้ประมาทในเรื่องนี้ พวกเขาออกแพตช์ภายในวันเดียว และผู้ใช้ที่อยู่บนบริการจัดการของพวกเขาไม่รู้สึกถึงมันเลย บทเรียนหนักกว่าบั๊ก: ทันทีที่กุญแจถูกฝากไว้ (escrow) โดยการออกแบบ ก็จะมีเส้นทางที่จะหลอกการฝากนั้น ทุกขั้นตอนการอนุมัติคือพื้นที่โจมตี เพราะทุกขั้นตอนการอนุมัติ ตามนิยาม คือวิธีย้ายกุญแจไปให้คนใหม่
เราจึงสร้างบนสมมติฐานที่ตรงข้าม
ใน Clavitor กุญแจตู้นิรภัยไม่ใช่ความลับที่เซิร์ฟเวอร์เก็บไว้แล้วส่งมอบ มันเป็นผลลัพธ์ของฮาร์ดแวร์คีย์ของคุณ ซึ่งถูกสร้างขึ้นเมื่อคุณแตะมันทางกายภาพเท่านั้น ผู้ให้บริการไม่เคยเก็บกุญแจในรูปแบบที่ถอดรหัสอะไรได้ จึงไม่มีอะไรบนเซิร์ฟเวอร์ให้ปล่อยออกไป ไม่มีขั้นตอนอนุมัติโดยผู้ดูแลที่ส่งมอบกุญแจตู้นิรภัย เพราะไม่มีกุญแจฝั่งเซิร์ฟเวอร์ให้ส่งมอบ สมาชิกคนหนึ่งขอกุญแจตู้นิรภัยของอีกคนไม่ได้ เพราะไม่มีเส้นทางคำขอใดจบลงที่กุญแจ การปลดล็อกแต่ละครั้งผูกกับอุปกรณ์ที่ทำรายการ และถูกบันทึกลงบันทึกการตรวจสอบโดยมีชื่อผู้กระทำกำกับ
ข้อเท็จจริงที่ต้องพูดตรง ๆ คือ คุณยังเพิ่มอุปกรณ์เครื่องที่สองได้ แต่เมื่อทำ กุญแจจะถูกเข้าซ้ำ (re-wrap) ให้กับฮาร์ดแวร์คีย์เครื่องใหม่นั้น ซึ่งต้องใช้การแตะกุญแจที่คุณมีอยู่แล้ว ไม่ใช่การอนุมัติที่คนแปลกหน้าจะพูดโน้มน้าวให้แบบฟอร์มคำขออนุมัติได้ กุญแจไม่เคยนิ่งอยู่ที่ซึ่งเวิร์กโฟลว์จะยกให้ใครได้
นั่นคือความแตกต่างทั้งหมด ตู้นิรภัยที่ส่งมอบกุญแจได้ ถูกพูดให้ส่งมอบให้คนผิดได้ ส่วนตู้นิรภัยที่เปิดได้เฉพาะฮาร์ดแวร์ในมือคุณ ไม่มีอะไรให้ส่งมอบ
เราเขียนรายการสั้น ๆ ของสิ่งที่เครื่องมือจัดการข้อมูลรับรองความถูกต้องไม่ควรทำเลย การถือกุญแจที่มีคนมาขอให้ส่งมอบได้ อยู่อันดับต้น ๆ ของรายการนั้น [4]
Clavitor (@clavitorai) คือตู้นิรภัยสำหรับข้อมูลรับรองความถูกต้องที่สร้างขึ้นเพื่อ AI agents และเพื่อรับมือกับมัน clavitor.ai
---
แหล่งอ้างอิง
CVE-2026-60104 ระเบียนในฐานข้อมูล National Vulnerability Database ช่องโหว่ authentication bypass ใน Bitwarden Server ที่โฮสต์เอง แก้ไขแล้วใน 2026.6.0 [1]
CSIRT Italia (@csirt_it) ประกาศเตือน: PoC สาธารณะสำหรับ CVE-2026-60104 จัดประเภทเป็น Security Restrictions Bypass และ Information Leakage [2]
Centre for Cybersecurity Belgium (@CCBalert) ประกาศเตือน: ช่องโหว่ authentication bypass ทำให้สมาชิกองค์กรสิทธิ์ต่ำขโมยตู้นิรภัยของผู้ใช้รายอื่นได้ CVSS 9.3 ให้อัปเดตเป็น v2026.6.0 ขึ้นไป [3]
The Ten Rules of Credential Management (@clavitorai) [4]