Cisco เตือนช่องโหว่วิกฤต SD-WAN Manager ถูกแฮกเกอร์โจมตีจริง
ผู้โจมตีเริ่มนำช่องโหว่ระดับวิกฤตใน Cisco Catalyst SD-WAN Manager ซึ่งเป็นระบบจัดการเครือข่ายระดับองค์กรมาใช้โจมตีจริง ตามรายงานใน advisory ของ Cisco เมื่อวันที่ 30 กันยายนที่ผ่านมา
ช่องโหว่หมายเลข CVE-2026-76504 เปิดทางให้ผู้โจมตีจากระยะไกลที่ไม่มีสิทธิ์เข้าสู่ระบบ สามารถเข้าใช้งาน API ของ Manager ในฐานะผู้ดูแลระบบ (admin) ได้โดยตรง ปัจจุบัน Cisco ได้ออกเวอร์ชันแก้ไขแล้วและย้ำว่าไม่มีวิธีการแก้ไขเบื้องต้น (workaround) อื่นนอกจากการอัปเดต
ช่องโหว่นี้ได้รับคะแนนความรุนแรง CVSS สูงถึง 9.8 จาก 10 โดยมีสาเหตุจากการจัดการ URI encoding ในคำขอ HTTP ผิดพลาดที่ส่วน API สำหรับจัดการเซสชันการล็อกอิน ส่งผลให้คำขอที่ถูกสร้างขึ้นเป็นพิเศษสามารถข้ามผ่านการตรวจสอบสิทธิ์ไปยัง API endpoint ได้ทันที
ผู้โจมตีไม่จำเป็นต้องใช้ข้อมูลประจำตัว (credentials) ใดๆ เพียงแค่สามารถส่งคำขอไปยัง API ของ Manager ได้ก็เพียงพอ ซึ่ง Cisco ระบุว่าระบบที่เปิดการเข้าถึงผ่านอินเทอร์เน็ตสาธารณะจะมีความเสี่ยงสูงที่สุด เนื่องจากผู้ใช้ admin ปกติจะมีบทบาท netadmin ที่สามารถควบคุมอุปกรณ์ได้ทุกอย่าง
ทีม Product Security Incident Response Team (PSIRT) ของ Cisco ยืนยันว่าพบการนำช่องโหว่นี้ไปใช้โจมตีจริง (active exploitation) ในเดือนกันยายน 2026 โดยตรวจพบระหว่างที่ทีมเทคนิค (TAC) กำลังตรวจสอบเคสสนับสนุนของลูกค้า อย่างไรก็ตาม ยังไม่มีการระบุจำนวนผู้เสียหายหรือรายละเอียดการดำเนินการของผู้โจมตี
ใครที่จำเป็นต้องอัปเกรด
ช่องโหว่นี้ส่งผลกระทบต่อ SD-WAN Manager ในทุกการตั้งค่า โดยผลิตภัณฑ์อื่นยังไม่มีรายงานผลกระทบ ผู้ใช้งานในสายผลิตภัณฑ์ (release train) ต่อไปนี้ควรตรวจสอบและอัปเดตเป็นเวอร์ชันที่ปลอดภัย:
| Release train | First fixed release |
|---|---|
| เก่ากว่า 20.9 | Migrate ไปยังเวอร์ชันแก้ไข |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
CVE-2026-76504 เป็นช่องโหว่ใหม่ที่แยกจากกรณีของ Cisco SD-WAN ก่อนหน้า เช่น CVE-2026-20182, CVE-2026-20245 และ CVE-2026-20262 ดังนั้น แม้จะเพิ่งอัปเดตไปในช่วงเดือนพฤษภาคมหรือมิถุนายน ก็ยังจำเป็นต้องติดตั้งแพตช์ล่าสุดนี้เพิ่มเติม
สำหรับผู้ใช้ Cisco SD-WAN Cloud (Cisco Managed) ระบบได้รับการแก้ไขแล้วในเวอร์ชัน 20.15.605 และไม่ต้องดำเนินการใดๆ เพิ่มเติม ส่วนผู้ใช้แบบ on-prem ควรจำกัดการเข้าถึงจากอินเทอร์เน็ต และอนุญาตเฉพาะโฮสต์ที่เชื่อถือได้ผ่าน firewall ตามแนวทางใน hardening guide
การตรวจสอบสัญญาณของการถูกเจาะระบบ
สัญญาณการถูกโจมตีที่ควรระวังคือการพบรายการ j_security_check ในไฟล์ล็อกที่มีการใช้ URI-encoded เช่น /%6a_security_check โดยเฉพาะจาก IP address ที่ไม่รู้จัก ผู้ดูแลระบบควรตรวจสอบไฟล์ล็อกดังต่อไปนี้:
/var/log/nms/containers/service-proxy/serviceproxy-access.log/var/log/nms/vmanage-server.log(ตรวจสอบเป็นพิเศษสำหรับชื่อผู้ใช้ที่เริ่มต้นด้วยviptela-reserved-)
หากต้องการความช่วยเหลือในการตรวจสอบ ลูกค้าสามารถเปิดเคส Severity 3 กับ Cisco TAC โดยระบุหัวข้อ CVE-2026-76504 และควรใช้คำสั่ง request admin-tech เพื่อเตรียมข้อมูลก่อนการอัปเดต เนื่องจากแพตช์อาจไม่สามารถกำจัดผู้โจมตีที่แฝงตัวอยู่ในระบบก่อนหน้าได้
ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
