Cisco เตือนช่องโหว่วิกฤต SD-WAN Manager ถูกแฮกเกอร์โจมตีจริง

ผู้โจมตีเริ่มนำช่องโหว่ระดับวิกฤตใน Cisco Catalyst SD-WAN Manager ซึ่งเป็นระบบจัดการเครือข่ายระดับองค์กรมาใช้โจมตีจริง ตามรายงานใน advisory ของ Cisco เมื่อวันที่ 30 กันยายนที่ผ่านมา

ช่องโหว่หมายเลข CVE-2026-76504 เปิดทางให้ผู้โจมตีจากระยะไกลที่ไม่มีสิทธิ์เข้าสู่ระบบ สามารถเข้าใช้งาน API ของ Manager ในฐานะผู้ดูแลระบบ (admin) ได้โดยตรง ปัจจุบัน Cisco ได้ออกเวอร์ชันแก้ไขแล้วและย้ำว่าไม่มีวิธีการแก้ไขเบื้องต้น (workaround) อื่นนอกจากการอัปเดต

ช่องโหว่นี้ได้รับคะแนนความรุนแรง CVSS สูงถึง 9.8 จาก 10 โดยมีสาเหตุจากการจัดการ URI encoding ในคำขอ HTTP ผิดพลาดที่ส่วน API สำหรับจัดการเซสชันการล็อกอิน ส่งผลให้คำขอที่ถูกสร้างขึ้นเป็นพิเศษสามารถข้ามผ่านการตรวจสอบสิทธิ์ไปยัง API endpoint ได้ทันที

ผู้โจมตีไม่จำเป็นต้องใช้ข้อมูลประจำตัว (credentials) ใดๆ เพียงแค่สามารถส่งคำขอไปยัง API ของ Manager ได้ก็เพียงพอ ซึ่ง Cisco ระบุว่าระบบที่เปิดการเข้าถึงผ่านอินเทอร์เน็ตสาธารณะจะมีความเสี่ยงสูงที่สุด เนื่องจากผู้ใช้ admin ปกติจะมีบทบาท netadmin ที่สามารถควบคุมอุปกรณ์ได้ทุกอย่าง

ทีม Product Security Incident Response Team (PSIRT) ของ Cisco ยืนยันว่าพบการนำช่องโหว่นี้ไปใช้โจมตีจริง (active exploitation) ในเดือนกันยายน 2026 โดยตรวจพบระหว่างที่ทีมเทคนิค (TAC) กำลังตรวจสอบเคสสนับสนุนของลูกค้า อย่างไรก็ตาม ยังไม่มีการระบุจำนวนผู้เสียหายหรือรายละเอียดการดำเนินการของผู้โจมตี

ใครที่จำเป็นต้องอัปเกรด

ช่องโหว่นี้ส่งผลกระทบต่อ SD-WAN Manager ในทุกการตั้งค่า โดยผลิตภัณฑ์อื่นยังไม่มีรายงานผลกระทบ ผู้ใช้งานในสายผลิตภัณฑ์ (release train) ต่อไปนี้ควรตรวจสอบและอัปเดตเป็นเวอร์ชันที่ปลอดภัย:

Release trainFirst fixed release
เก่ากว่า 20.9Migrate ไปยังเวอร์ชันแก้ไข
20.920.9.10.1
20.1220.12.8.2
20.1520.15.6.1
20.1820.18.4.1
26.126.1.2.1
26.226.2.1

CVE-2026-76504 เป็นช่องโหว่ใหม่ที่แยกจากกรณีของ Cisco SD-WAN ก่อนหน้า เช่น CVE-2026-20182, CVE-2026-20245 และ CVE-2026-20262 ดังนั้น แม้จะเพิ่งอัปเดตไปในช่วงเดือนพฤษภาคมหรือมิถุนายน ก็ยังจำเป็นต้องติดตั้งแพตช์ล่าสุดนี้เพิ่มเติม

สำหรับผู้ใช้ Cisco SD-WAN Cloud (Cisco Managed) ระบบได้รับการแก้ไขแล้วในเวอร์ชัน 20.15.605 และไม่ต้องดำเนินการใดๆ เพิ่มเติม ส่วนผู้ใช้แบบ on-prem ควรจำกัดการเข้าถึงจากอินเทอร์เน็ต และอนุญาตเฉพาะโฮสต์ที่เชื่อถือได้ผ่าน firewall ตามแนวทางใน hardening guide

การตรวจสอบสัญญาณของการถูกเจาะระบบ

สัญญาณการถูกโจมตีที่ควรระวังคือการพบรายการ j_security_check ในไฟล์ล็อกที่มีการใช้ URI-encoded เช่น /%6a_security_check โดยเฉพาะจาก IP address ที่ไม่รู้จัก ผู้ดูแลระบบควรตรวจสอบไฟล์ล็อกดังต่อไปนี้:

  1. /var/log/nms/containers/service-proxy/serviceproxy-access.log
  2. /var/log/nms/vmanage-server.log (ตรวจสอบเป็นพิเศษสำหรับชื่อผู้ใช้ที่เริ่มต้นด้วย viptela-reserved-)

หากต้องการความช่วยเหลือในการตรวจสอบ ลูกค้าสามารถเปิดเคส Severity 3 กับ Cisco TAC โดยระบุหัวข้อ CVE-2026-76504 และควรใช้คำสั่ง request admin-tech เพื่อเตรียมข้อมูลก่อนการอัปเดต เนื่องจากแพตช์อาจไม่สามารถกำจัดผู้โจมตีที่แฝงตัวอยู่ในระบบก่อนหน้าได้

Source: The Hacker News
ดูแลงานแปลและเรียบเรียงโดย SirilukP

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร