
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบกรณี Cisco เปิดเผยช่องโหว่ความปลอดภัยด้านการจัดการหน่วยความจำ จำนวน 7 รายการ ในซอฟต์แวร์ป้องกันมัลแวร์ ClamAV ซึ่งอาจทำให้ผู้โจมตีสามารถรันโค้ดอันตรายผ่าน Remote Code Execution (RCE) โดยไม่ผ่านการยืนยันตัวตน ซึ่งการโจมตีจะทำให้ระบบสแกนหยุดการทำงาน ก่อให้เกิดภาวะปฏิเสธการให้บริการ (Denial-of-Service: Dos) โดยปัญหาดังกล่าวส่งผลกระทบโดยตรงต่ออุปกรณ์ที่ติดตั้งผลิตภัณฑ์ Cisco Secure Endpoint Connector ทั้งบนระบบปฏิบัติการ Windows, Linux และ macOS และกระทบต่อกระบวนการตรวจจับมัลแวร์ [1]
1. รายละเอียดช่องโหว่ จำนวน 7 รายการ มีระดับคะแนน CVSS v3.1: 7.5 ดังนี้
1.1 CVE-2026-20337 เป็นช่องโหว่ Out-of-Bounds Write ในการประมวลผลไฟล์ ZIP ผู้โจมตีสามารถส่งไฟล์ ZIP ที่ถูกสร้างขึ้นเป็นพิเศษให้ ClamAV สแกน และทำให้กระบวนการสแกนหยุดทำงาน [2]
1.2 CVE-2026-20338 เป็นช่องโหว่ Memory Corruption ในการประมวลผลไฟล์ ZIP ซึ่งอาจทำให้เกิดการจัดการหน่วยความจำแบบ Double-Free และทำให้กระบวนการสแกนยุติการทำงาน [3]
1.3 CVE-2026-20339 เป็นช่องโหว่ Integer Overflow ในการประมวลผลไฟล์ PESpin ซึ่งอาจนำไปสู่ Memory Corruption และทำให้บริการหยุดทำงาน [4]
1.4 CVE-2026-20345 เป็นช่องโหว่ Memory Corruption ในการประมวลผลไฟล์ GPT ซึ่งอาจทำให้เกิด Out-of-Bounds Buffer Write [5]
1.5 CVE-2026-20346 เป็นช่องโหว่ Memory Corruption ในการประมวลผลไฟล์ PDF ซึ่งอาจทำให้เกิด Out-of-Bounds Buffer Read [6]
1.6 CVE-2026-20347 เป็นช่องโหว่ Memory Corruption ในการประมวลผลไฟล์ Mach-O ซึ่งอาจทำให้เกิด Out-of-Bounds Buffer Read [7]
1.7 CVE-2026-20348 เป็นช่องโหว่ Memory Corruption ในการประมวลผลไฟล์ XAR ซึ่งอาจทำให้กระบวนการสแกน ClamAV หยุดทำงาน [8]
2. ผลิตภัณฑ์ที่ได้รับผลกระทบ
2.1 Cisco Secure Endpoint Connector for Windows
2.2 Cisco Secure Endpoint Connector for Linux
2.3 Cisco Secure Endpoint Connector for Mac
หน่วยงานสามารถตรวจสอบข้อมูลเพิ่มเติมได้ที่ https://dg.th/oa0bzwi2yq
3. ผลกระทบที่อาจเกิดขึ้น
หากผู้โจมตีสามารถส่งไฟล์ที่ถูกสร้างขึ้นเป็นพิเศษเข้าสู่กระบวนการสแกนของ ClamAV ได้สำเร็จ อาจทำให้กระบวนการสแกนหยุดทำงาน ส่งผลให้ความสามารถในการตรวจสอบไฟล์และตรวจจับมัลแวร์ของระบบได้รับผลกระทบ รวมถึงอาจก่อให้เกิดภาวะปฏิเสธการให้บริการ (DoS) สำหรับบางช่องโหว่ เช่น CVE-2026-20339, CVE-2026-20345, CVE-2026-20346 และ CVE-2026-20347 Cisco ระบุว่า Memory Corruption ที่เกิดขึ้นอาจนำไปสู่ผลกระทบเพิ่มเติมนอกเหนือจาก DoS ได้
4. คำแนะนำในการป้องกันและแก้ไข
4.1 ตรวจสอบการใช้งาน Cisco Secure Endpoint Connector บน Windows, Linux และ macOS เพื่อประเมินว่าระบบอยู่ในขอบเขตที่ได้รับผลกระทบหรือไม่
4.2 ติดตามประกาศจาก Cisco และอัปเดต Secure Endpoint Connector เป็นรุ่นที่ได้รับการแก้ไขทันที
4.3 ตรวจสอบนโยบายการอัปเดตของ Cisco Secure Endpoint เพื่อให้ Connector สามารถรับการอัปเดตอัตโนมัติได้ตามความเหมาะสม
4.4 ผู้ใช้งาน Secure Endpoint Private Cloud ควรตรวจสอบให้แน่ใจว่าใช้งานรุ่น 4.2.8 หรือใหม่กว่า เพื่อรองรับการแจกจ่าย Connector รุ่นแก้ไขเมื่อพร้อมใช้งาน
4.5 เพิ่มความระมัดระวังต่อไฟล์จากแหล่งที่ไม่น่าเชื่อถือ โดยเฉพาะไฟล์ประเภท ZIP, PESpin, GPT, PDF, Mach-O และ XAR
4.6 ตรวจสอบ Log และเหตุการณ์ผิดปกติที่เกี่ยวข้องกับการ Crash หรือการหยุดทำงานของกระบวนการ ClamAV เพื่อค้นหาความพยายามใช้ประโยชน์จากช่องโหว่
แหล่งอ้างอิง
