LOWNLAB News
โปรแกรมมิ่งระดับ 7/10Tenderlovemaking (Aaron Patterson) · 11 กันยายน 2026

บอทของ OpenAI รู้จักช่องโหว่แคชของ RubyGems ก่อนจะมีการเปิดเผยต่อสาธารณะสองเดือน

What a time to be alive

Aaron Patterson นักพัฒนา Ruby ชื่อดัง เผยแพร่รายละเอียดเหตุการณ์ด้านความปลอดภัยของ RubyGems.org ที่มีรายละเอียดน่ากังวลหลายชั้น จุดเริ่มคือช่องโหว่ระบบแคชที่ทำให้ authorization key ของผู้ใช้หลุดออกมาใน cached response ซึ่งถูกบันทึกไว้ใน security advisory เมื่อเดือนกรกฎาคม 2026

สิ่งที่ทำให้เรื่องนี้แตกต่างคือกลไกการโจมตี บอทจะยิง GET request ไปยัง RubyGems.org แล้วค้นหา cached response ที่มี API key ตรงกับรูปแบบ /rubygems_[a-f0-9]{20,}/ จากนั้นนำ credential ที่เก็บได้ไปอัปโหลด gem ที่เป็นอันตราย แคมเปญนี้ถูกตั้งชื่อว่า GemStuffer

เนื้อหาของ gem ที่ถูกอัปโหลดใช้เทคนิคที่เจ้าเล่ห์มาก โดยอาศัยไฟล์ .yardopts ให้โหลด script.rb ซึ่งทำให้โค้ดถูกรันภายใน Docker container ของ RubyDoc.info ระหว่างการสร้างเอกสารอัตโนมัติ โค้ดนั้นไปขูดข้อมูลจากเว็บไซต์รัฐบาลอังกฤษ แล้วนำข้อมูลที่ได้มาแพ็กเป็น gem ใหม่อัปโหลดกลับขึ้น RubyGems อีกที ประโยคที่สรุปความเสี่ยงได้ดีที่สุดคือ "ถ้าคุณเผยแพร่ gem บน RubyGems.org ได้ คุณก็รันโค้ดอะไรก็ได้บน RubyDoc.info"

ไทม์ไลน์คือจุดที่น่ากังวลที่สุด แคมเปญ GemStuffer เริ่มตั้งแต่เดือนพฤษภาคม 2026 ซึ่งเร็วกว่าการเปิดเผยช่องโหว่ต่อสาธารณะถึงสองเดือน หมายความว่าผู้โจมตีรู้เรื่องนี้ก่อนชุมชนนักพัฒนา

สำหรับทีมที่ดูแลระบบ production นี่คือตัวอย่างชัดเจนของการโจมตี supply chain ที่ใช้ท่อส่งเอกสารอัตโนมัติเป็นช่องทางรันโค้ด ซึ่งเป็นพื้นผิวโจมตีที่แทบไม่มีใครมองว่าเป็นส่วนหนึ่งของระบบความปลอดภัย

แหล่งอ้างอิง

อ่านต้นฉบับที่ Tenderlovemaking (Aaron Patterson)

https://tenderlovemaking.com/2026/09/11/what-a-time-to-be-alive/